Le dernier cas est très plausible : on se connecte à un accès WiFi (parfois l'OS le fait tout seul), lequel accès WiFi est fourni avec un portail captif (qui ne sert parfois qu'à faire accepter un texte idiot dont la moitié ne fait que répéter la loi, et l'autre moitié ne fait que la contredire), et surprise ! si le premier lien HTTP auquel on essaie d'accéder est celui de la vidéo, on a balancé son URL à un portail captif (qui peut être une appliance installée n'importe comment, accessible depuis le réseau censé être captif, avec le mot de passe par défaut..*).
C'est déjà compliqué d'expliquer aux personnes qui n'y connaissent rien, comment se protéger efficacement (se déconnecter, effacer les cookies, vérifier qu'un site est bien sécurisé avant de lui donner des infos sensibles..), s'il faut en plus leur apprendre à faire attention à ne pas laisser traîner leurs URL...
Rien qu'en ayant codé des tous petits bouts d'applis Web sans prétention, j'ai déjà lu plusieurs fois des amateurs se faire cirer sur des forums parce qu'ils envisageaient de construire des URL du style https://login.example.com?login=xxxx&password=yyyyy. Parce qu'une URL ne doit pas être considérée comme secrète.
*déjà vu dans un hôtel.
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.
[^] # Re: Objectivité
Posté par Grunt . En réponse au journal Les cons? ça ose tout!. Évalué à 10.
Ou dans un proxy HTTP, ou dans un historique, ou à travers du WiFi mal/pas sécurisé, ou dans une redirection du style :
https://portail-captif.example.com/redirect_after_login.php?lampiris-viadialog.s3-eu-west-1.amazonaws.com/.....
Le dernier cas est très plausible : on se connecte à un accès WiFi (parfois l'OS le fait tout seul), lequel accès WiFi est fourni avec un portail captif (qui ne sert parfois qu'à faire accepter un texte idiot dont la moitié ne fait que répéter la loi, et l'autre moitié ne fait que la contredire), et surprise ! si le premier lien HTTP auquel on essaie d'accéder est celui de la vidéo, on a balancé son URL à un portail captif (qui peut être une appliance installée n'importe comment, accessible depuis le réseau censé être captif, avec le mot de passe par défaut..*).
C'est déjà compliqué d'expliquer aux personnes qui n'y connaissent rien, comment se protéger efficacement (se déconnecter, effacer les cookies, vérifier qu'un site est bien sécurisé avant de lui donner des infos sensibles..), s'il faut en plus leur apprendre à faire attention à ne pas laisser traîner leurs URL...
Rien qu'en ayant codé des tous petits bouts d'applis Web sans prétention, j'ai déjà lu plusieurs fois des amateurs se faire cirer sur des forums parce qu'ils envisageaient de construire des URL du style https://login.example.com?login=xxxx&password=yyyyy. Parce qu'une URL ne doit pas être considérée comme secrète.
*déjà vu dans un hôtel.
THIS IS JUST A PLACEHOLDER. YOU SHOULD NEVER SEE THIS STRING.