Trolzen писал(а):
Я как-то не понял рассуждения: отключаем в двух браузерах куки, моделируем перехват запросов, не получилось => делаем вывод что подмена куков не сработает. Где логика?
Trolzen, ты представляешь внутренний механизм веб-приложений, или просто прочитал о том, что есть такая информационная угроза "кража куки"?
Если только прочитал, тогда давай исходить из такой логики:
1. Я отключил в браузере куки для домена negonki.ru. Куков нет.
2. Может злоумышленник украсть то, чего нет? Нет не может.
Вывод - ну так отключи куки и будет тебе счастье.
Trolzen писал(а):
Сессия к IP не привязана, у меня он постоянно меняется, меня не вылогинивает никогда. Про 30 минут сеанса тоже не верно в общем случае, мне вот никогда не приходится логиниться. Видимо, потому, что я галочку при входе ставил.
Прежде чем делать подобные заключения, посмотри содержимое кукисов с негонок.
Вопрос про 30 минут отпадёт сам собой.
Если посмотришь как меняется содержимое кукисов с "галочкой" и без, сможешь ответить на вопрос - почему, с точки зрения информационной безопасности, ставить галочку "Автоматически входить при каждом посещении" -
крайне не желательно.
Trolzen писал(а):
OpenID полезно, я тоже считаю, что его надо прикрутить. Но это совершенно не исключает нужности HTTPS в отдельных случаях.
Исключает, Trolzen, исключает. Негонки - форум велосипедистов, а не IT-параноиков. Любое решение должно внедряться исходя из удобства и полезности для рядового пользователя.
На Негонках прекрасно работает защита по принципу "Неуловимого Джо":
- Папа, а он что - правда такой неуловимый?
- Да кому он, нахер, нужен...