<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>&#8235;תגובות לפוסט: &#34;זהירות &#8211; oAuth&#34;&#8236;</title>
	<atom:link href="http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/feed/" rel="self" type="application/rss+xml" />
	<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/</link>
	<description>&#8235;אייל שחר מול המכונה&#8236;</description> 	<lastBuildDate>Thu, 02 Sep 2010 19:45:44 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
	<item>
		<title>&#8235;מאת: איל שחר&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-937</link>
		<dc:creator>&#8235;איל שחר&#8236;</dc:creator>		<pubDate>Mon, 05 Oct 2009 10:08:54 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-937</guid>
		<description>&#8235;הנה הפתרון של יאהו. גם סמל וגם טקסט.
https://protect.login.yahoo.com/
פלג - תודה על הלינק.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>הנה הפתרון של יאהו. גם סמל וגם טקסט.<br />
<a href="https://protect.login.yahoo.com/" rel="nofollow">https://protect.login.yahoo.com/</a><br />
פלג &#8211; תודה על הלינק.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: פלג&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-936</link>
		<dc:creator>&#8235;פלג&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 20:15:21 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-936</guid>
		<description>&#8235;השאלה כמה הגנה יש לך על מנגנון הסמל הזה?
כי סתם להטמיע אותו בקוקי לא תמיד מספיק, כי אם מישהו מבצע עליך פעולת XSS הלך עליך ושום סמל לא יעזור לך כי גם הפרטים שלך יישלפו.
באחרונה היה מאמר ב THEMARKER על אתרים שמכילים SSL לדוגמא, אבל גם כשהתמשתמש מקבל התראה שה SSL לא בתוקף או כל אזהרה אחרת אנשים מתעלמים וממשיכים הלאה (שזה אף חמור יותר מסתם להסתכל על שורת הכתובת ב FB)
יש דיון בנעיין זה באתר גל גיא מזרחי http://www.hacking.org.il/1132&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>השאלה כמה הגנה יש לך על מנגנון הסמל הזה?<br />
כי סתם להטמיע אותו בקוקי לא תמיד מספיק, כי אם מישהו מבצע עליך פעולת XSS הלך עליך ושום סמל לא יעזור לך כי גם הפרטים שלך יישלפו.<br />
באחרונה היה מאמר ב THEMARKER על אתרים שמכילים SSL לדוגמא, אבל גם כשהתמשתמש מקבל התראה שה SSL לא בתוקף או כל אזהרה אחרת אנשים מתעלמים וממשיכים הלאה (שזה אף חמור יותר מסתם להסתכל על שורת הכתובת ב FB)<br />
יש דיון בנעיין זה באתר גל גיא מזרחי <a href="http://www.hacking.org.il/1132" rel="nofollow">http://www.hacking.org.il/1132</a></p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: Majento&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-935</link>
		<dc:creator>&#8235;Majento&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 19:46:48 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-935</guid>
		<description>&#8235;יכול להיות סמלים, אני מעדיף פשוט לראות את השם שלי, אותו הנד-שייק + אינדיקטור, שפה משותפת לכל השרותים שאתה רשום אליהם.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>יכול להיות סמלים, אני מעדיף פשוט לראות את השם שלי, אותו הנד-שייק + אינדיקטור, שפה משותפת לכל השרותים שאתה רשום אליהם.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: איל שחר&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-934</link>
		<dc:creator>&#8235;איל שחר&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 18:05:40 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-934</guid>
		<description>&#8235;אני חושב שיאהו עשו משהו ממש כזה, למרות שאני לא מצליח למצוא עדויות.
הרעיון הוא לשמור לך בקוקי איזשהו סמל שאתה בוחר, ואז בחלון האותנטיקציה אתה רואה את הסמל הזה.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>אני חושב שיאהו עשו משהו ממש כזה, למרות שאני לא מצליח למצוא עדויות.<br />
הרעיון הוא לשמור לך בקוקי איזשהו סמל שאתה בוחר, ואז בחלון האותנטיקציה אתה רואה את הסמל הזה.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: Majento&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-933</link>
		<dc:creator>&#8235;Majento&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 17:30:55 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-933</guid>
		<description>&#8235;עם כל הכלים היעודיים למניעת פישינג ועל אף הטמעתם בבראוזרים אכן אין תחליף ראוי לקשר עין הדוק עם שורת הכתובת, האתגר הוא לחנך מיליארדים לשים לב.
אני חושב שפייסבוק (ושאר הרשתות) יכולים לייעל\לייחד את הכפתור המוכר, הוא צריך להכיל נתון, סימן מוסכם, משהו חי שיכול להגיע רק מפייסבוק.
כל עוד אני לוגד-אין, פייסבוק יכולה למשל להציג את השם שלי בתוך הכפתור כשאני נוחת באתר חיצוני... נשמע הגיוני?&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>עם כל הכלים היעודיים למניעת פישינג ועל אף הטמעתם בבראוזרים אכן אין תחליף ראוי לקשר עין הדוק עם שורת הכתובת, האתגר הוא לחנך מיליארדים לשים לב.<br />
אני חושב שפייסבוק (ושאר הרשתות) יכולים לייעל\לייחד את הכפתור המוכר, הוא צריך להכיל נתון, סימן מוסכם, משהו חי שיכול להגיע רק מפייסבוק.<br />
כל עוד אני לוגד-אין, פייסבוק יכולה למשל להציג את השם שלי בתוך הכפתור כשאני נוחת באתר חיצוני&#8230; נשמע הגיוני?</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: איל שחר&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-931</link>
		<dc:creator>&#8235;איל שחר&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 07:14:45 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-931</guid>
		<description>&#8235;חס ושלום... יש לי תירוץ לצילומסך...&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>חס ושלום&#8230; יש לי תירוץ לצילומסך&#8230;</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: Uzi&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-930</link>
		<dc:creator>&#8235;Uzi&#8236;</dc:creator>		<pubDate>Sun, 04 Oct 2009 05:50:09 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-930</guid>
		<description>&#8235;What worries me is the fact you are using Internet Explorer.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: ltr;'>
<p>What worries me is the fact you are using Internet Explorer.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: ניצן&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-925</link>
		<dc:creator>&#8235;ניצן&#8236;</dc:creator>		<pubDate>Sat, 03 Oct 2009 20:27:14 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-925</guid>
		<description>&#8235;הקוד שפייסבוק מספקת מממש בפופאפ, אבל ראיתי כבר יישומי לייטבוקס שיודעים לתפוס פופאפים ולהציג בשכבה שלהם. 
אותו הליך אימות זהות הוא השם משתמש והסיסמא שלך, שזה לא שונה מהונאות פישינג רגילות שמציגות לך את עמוד הכניסה לבנק שלך ורק תעיז להכניס שם את הפרטים שלך. בטוויטר למשל אתה לא מקבל פופאפ אלא מועבר לעמוד של טוויטר, אותו כנ&quot;ל גם לגבי פייפאל לצורך העיניין - אבל בסופו של דבר, אם המשתמש אינו זהיר הוא ייפול בפח וזו בדיוק הסיבה שהונאות פישינג מתבצעות בהיקפים של מליונים ולא על פרטים בודדים.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>הקוד שפייסבוק מספקת מממש בפופאפ, אבל ראיתי כבר יישומי לייטבוקס שיודעים לתפוס פופאפים ולהציג בשכבה שלהם.<br />
אותו הליך אימות זהות הוא השם משתמש והסיסמא שלך, שזה לא שונה מהונאות פישינג רגילות שמציגות לך את עמוד הכניסה לבנק שלך ורק תעיז להכניס שם את הפרטים שלך. בטוויטר למשל אתה לא מקבל פופאפ אלא מועבר לעמוד של טוויטר, אותו כנ&quot;ל גם לגבי פייפאל לצורך העיניין &#8211; אבל בסופו של דבר, אם המשתמש אינו זהיר הוא ייפול בפח וזו בדיוק הסיבה שהונאות פישינג מתבצעות בהיקפים של מליונים ולא על פרטים בודדים.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: איל שחר&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-924</link>
		<dc:creator>&#8235;איל שחר&#8236;</dc:creator>		<pubDate>Sat, 03 Oct 2009 18:30:07 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-924</guid>
		<description>&#8235;ניצן, אני לא חושב שזה בשליטתך אם לממש את זה בלייטבוקס או בפופאפ. פעם זה היה לייטבוקס, אבל פייסבוק שינו את זה.
בעיקרון אתה צודק עם האזהרה הכללית, אבל העניין הוא שב-oAuth אתה לא &quot;מוסר פרטים&quot;, אלא רק מבצע אימות זהות. וזה, כאמור, בהנחה שמדובר באותנטיקציה אמיתית. ובעידן האפליקציות כזבובים ברשת, אנחנו נוטים להיות פזיזים ולא להתעכב עם שאלות קרדביליות של האתרים.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>ניצן, אני לא חושב שזה בשליטתך אם לממש את זה בלייטבוקס או בפופאפ. פעם זה היה לייטבוקס, אבל פייסבוק שינו את זה.<br />
בעיקרון אתה צודק עם האזהרה הכללית, אבל העניין הוא שב-oAuth אתה לא &quot;מוסר פרטים&quot;, אלא רק מבצע אימות זהות. וזה, כאמור, בהנחה שמדובר באותנטיקציה אמיתית. ובעידן האפליקציות כזבובים ברשת, אנחנו נוטים להיות פזיזים ולא להתעכב עם שאלות קרדביליות של האתרים.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>&#8235;מאת: ניצן&#8236;</title>
		<link>http://designer.co.il/575/%d7%96%d7%94%d7%99%d7%a8%d7%95%d7%aa-oauth/#comment-923</link>
		<dc:creator>&#8235;ניצן&#8236;</dc:creator>		<pubDate>Sat, 03 Oct 2009 18:23:48 +0000</pubDate>
		<guid isPermaLink="false">http://designer.co.il/?p=575#comment-923</guid>
		<description>&#8235;שלא לדבר על אתרים שמטמיעים את הפתרון בלייטבוקס במקום בפופאפ ואז באמת אין לך סיכוי לדעת לאיפה אתה מגיע.
אבל בסופו של דבר זה נופל באותה אזהרה מוכרת וידועה - אל תיתן את הפרטים שלך למי שאתה לא מכיר ולא סומך עליו. בתכלס זו שיטה שדורשת הרבה מאוד מאמץ - הגנב צריך לייצר אתר שהוא מספיק אטרקטיבי כדי שאנשים יכנסו ויתפתו להגיב. זה יותר מדי עבודה, תביא לי מחשב וראוטר ותראה מה אפשר להרים בכמה דקות.&#8236;</description> 		<content:encoded><![CDATA[<div style='direction: rtl;'>
<p>שלא לדבר על אתרים שמטמיעים את הפתרון בלייטבוקס במקום בפופאפ ואז באמת אין לך סיכוי לדעת לאיפה אתה מגיע.<br />
אבל בסופו של דבר זה נופל באותה אזהרה מוכרת וידועה &#8211; אל תיתן את הפרטים שלך למי שאתה לא מכיר ולא סומך עליו. בתכלס זו שיטה שדורשת הרבה מאוד מאמץ &#8211; הגנב צריך לייצר אתר שהוא מספיק אטרקטיבי כדי שאנשים יכנסו ויתפתו להגיב. זה יותר מדי עבודה, תביא לי מחשב וראוטר ותראה מה אפשר להרים בכמה דקות.</p>
</div>
]]></content:encoded>
	</item>
</channel>
</rss>
