Сегодня я играл с некоторой веб-безопасностью, и было неожиданно, когда я решил проверить ссылку « Забыли пароль» на Facebook.
Я решил отправить код сброса пароля на мой адрес Gmail, и сразу после этого в Facebook появляется другое окно с сообщением о том, что мне не нужно беспокоиться о коде сброса пароля, так как я уже вошел в свою учетную запись Gmail.
Как они могут это сделать?
Я предполагаю, что это как-то связано с протоколом OpenID, но разве я не должен позволять это для того, чтобы Facebook взаимодействовал с моей учетной записью Gmail?
Ответы:
Токены OAuth для Google находятся по адресу https://accounts.google.com/b/0/IssuedAuthSubTokens (он отличается от связанных аккаунтов).
Когда я попробовал это, Facebook впервые создал всплывающее окно с подсказкой OAuth и лишь на короткое время открыл пустое всплывающее окно при последующих попытках. При деавторизации Facebook запросы появляются снова.
источник
Посмотрели ли вы свою учетную запись Google, чтобы узнать, дали ли вы разрешение Facebook на доступ к вашей информации Google?
источник
Он использует OpenID. Если вы ранее использовали OpenID для предоставления Facebook доступа к вашей электронной почте (например, для импорта ваших контактов в Facebook), он попытается это сделать. Если вы этого не сделали, то вам будет предложено предоставить доступ к Facebook (если вы скажете «нет», просто идите и дождитесь, пока вам не доставят письмо для сброса пароля).
источник
В разделе «Настройки учетной записи» есть раздел «Связанные учетные записи», в котором вы можете настроить автоматический вход Facebook, если вы вошли в одну из своих учетных записей с поддержкой OpenID на других сайтах. Может быть, вы забыли, что связали свою учетную запись Gmail?
источник
Это не тот случай. Как уже упоминалось, единственный сайт, который может получить доступ к файлам cookie GMail, - это GMail. Я только что проверил этот точный метод, и (никогда ранее не авторизуясь) всплывающее окно привело меня на страницу в поддомене account.google.com с просьбой разрешить доступ для Facebook. Это именно то, чего я ожидал и надеюсь на будущее.
Похоже, что ОП ранее разрешил такое действие, возможно, через Google Buzz или подобное?
источник