Студенты! Хвосты подобрать!
Friday, 13 February 2009 07:57LJ запустил в массовое использование новый вид страницы настроек. По-моему, стало много удобнее.
Не обошлось и без ляпов. Вы, наверное, знаете, что из истории ваших e-mail адресов можно удалять только адреса, введенные позднее, чем текущий. Это сделано специально, чтобы если враг захватит ваш журнал и введёт свой новый e-mail, он не смог стереть ваш старый e-mail, а вы смогли бы запросить на него новый пароль журнала и изгнать врага.
Но есть и оборотная сторона: у многих из нас первым e-mail'ом значится какой-нибудь старый ящик на уязвимом бесплатном сервере или старом месте работы. Злоумышленник может захватить этот первый e-mail, запросить на него пароль - и всё.
Так вот. В новой странице настройки почтовых адресов они проверку этого правила поломали. Я только что удалил свой старый адрес со времён 2005 года. У кого там болтаются ненужные ящики - сходите и удалите, пока баг не исправили.
Upd.: Говорят, что это не баг, а фича. Можно удалять старые адреса, если нынешним вы пользуетесь уже не менее 6 месяцев.
Не обошлось и без ляпов. Вы, наверное, знаете, что из истории ваших e-mail адресов можно удалять только адреса, введенные позднее, чем текущий. Это сделано специально, чтобы если враг захватит ваш журнал и введёт свой новый e-mail, он не смог стереть ваш старый e-mail, а вы смогли бы запросить на него новый пароль журнала и изгнать врага.
Но есть и оборотная сторона: у многих из нас первым e-mail'ом значится какой-нибудь старый ящик на уязвимом бесплатном сервере или старом месте работы. Злоумышленник может захватить этот первый e-mail, запросить на него пароль - и всё.
Так вот. В новой странице настройки почтовых адресов они проверку этого правила поломали. Я только что удалил свой старый адрес со времён 2005 года. У кого там болтаются ненужные ящики - сходите и удалите, пока баг не исправили.
Upd.: Говорят, что это не баг, а фича. Можно удалять старые адреса, если нынешним вы пользуетесь уже не менее 6 месяцев.
no subject
Date: Friday, 13 February 2009 06:31 (UTC)no subject
Date: Friday, 13 February 2009 08:58 (UTC)no subject
Date: Friday, 13 February 2009 06:59 (UTC)no subject
Date: Friday, 13 February 2009 07:25 (UTC)спасибо
no subject
Date: Friday, 13 February 2009 08:58 (UTC)no subject
Date: Friday, 13 February 2009 09:07 (UTC)no subject
Date: Friday, 13 February 2009 08:38 (UTC)Текущий не равно первый. Если после уязвимого первого валидейтили по новому адресу, то первый уже не в счет, разве нет?
no subject
Date: Friday, 13 February 2009 08:53 (UTC)Неоднократно я заходил на страницу управления адресами и грустно смотрел на отключённый чекбокс против того старого e-mail'а. А сегодня зашёл посмотреть - и опаньки!
no subject
Date: Friday, 13 February 2009 08:59 (UTC)no subject
Date: Friday, 13 February 2009 09:03 (UTC)no subject
Date: Friday, 13 February 2009 09:13 (UTC)no subject
Date: Friday, 13 February 2009 10:23 (UTC)no subject
Date: Friday, 13 February 2009 11:43 (UTC)no subject
Date: Friday, 13 February 2009 11:44 (UTC)