dimrub: (Default)
[personal profile] dimrub
Ежели кто хочет читать подзамки из гугль-ридера уже сейчас - вот есть решение. Основная их проблема заключается в том, что они хранят у себя ваши пароли. Это делает их сайт лакомой приманкой для всяких Хэллов (не говоря о настоящих хакерах). Но эту проблему можно (и нужно) решить.

on 2008-03-13 11:23 am (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
А какие, собственно, проблемы - исходники там раздают. Ставишь их на своем сервере. И степень защищенности твоего пароля сравнивается со степенью защищенности файла кук твоего браузера.

on 2008-03-13 11:25 am (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
Нет, проблемы есть. Написано на php и требуе дазы банных. Зачем нужна даза банных для хранения двух-трех паролей и двух-трех фидов?

on 2008-03-31 04:38 pm (UTC)
nine_k: A stream of colors expanding from brain (Default)
Posted by [personal profile] nine_k
вывод: переписать как десктопное приложение.

on 2008-03-31 05:00 pm (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
Чего-чего? Хрень которая ПРИНЦИПИАЛЬНО должна работать тогда, когда юзера близко от компа нет - переписать как десктопное приложение?
Ну да, некоторые и p2p клиентов с GUI пишут. А под Windows 3.1 я когда-то NFS-сервер с GUI видел.

on 2008-03-31 05:10 pm (UTC)
nine_k: A stream of colors expanding from brain (Default)
Posted by [personal profile] nine_k
Именно, как торрент-клиент. Пусть сидит в трее, как привычно виндоводам, и показывает статистику и лог при нажатии.
Главное, чтобы ставилось без лишних вопросов.
Написать на питоне (или, для альтернативно-предпочитающих, перле, или вообще на c#) -- день работы вместе с отладкой.

on 2008-03-31 05:37 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
Уже написал, отладил на бета-тестерах, осталось запаковать в .deb, и буду релизить.

on 2008-03-13 11:29 am (UTC)
Posted by [identity profile] dimrub.livejournal.com
Я о людях, которые не умеют (либо, как я, не желают) ставить дома сервера. А решение - очень простое: при регистрации фида генерировать случайный ключ, которым будет шифроваться пароль для доступа к соответсвующему фиду. Дальше этот ключ загружается в гугль-ридер как часть адреса фида, и все. Тоже не оптимальное решение (тот, кто взломает прокси, может поставить там сниффер, и в течении нескольких часов получить все ключи), но лучше, чем ничего.

on 2008-03-13 11:49 am (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
В смысле - предлагается поделить секрет на две половинки и одну хранить на сервере google, а вторую - на lj.abnib.co.uk?


Вообще говоря, это совершенно не спасает от злоумышленника, имеющего контроль над lj.abnib.co.uk - он в логах его web-сервера посмотрит ключик.

Если мы доверяем гуглю, то, возможно более осмысленным решением был бы сервис, к которому приходишь с basic auth (благо Google это умеет), а он дальше идет с digest. И ничего у себя не хранит.

Чтобы что-то поломать в таком раскладе требуется перехватить траффик от этого гугля к этому сервису.

Но опять же от злоумышленника, который имеет контроль над abnib.co.uk это не спасает.

Злоумышленник, поставивший сниффер где-то посередине между lj.abnib.co.uk и Google мне кажется менее вероятным, чем злоумышленник, взломавший непосредственно lj.abnib.co.uk

on 2008-03-13 11:56 am (UTC)
Posted by [identity profile] dimrub.livejournal.com
Если мы доверяем гуглю, то, возможно более осмысленным решением был бы сервис, к которому приходишь с basic auth (благо Google это умеет), а он дальше идет с digest. И ничего у себя не хранит.

Да, это верно, я об этом не подумал.

Злоумышленник, поставивший сниффер где-то посередине между lj.abnib.co.uk и Google мне кажется менее вероятным, чем злоумышленник, взломавший непосредственно lj.abnib.co.uk

Опять же, верно, но тут уж ничего не поделаешь, видимо. По крайней мере, взломщику придется ловить траффик на протяжении длительного времени - это не то же самое, что вломиться, скопировать базу данных паролей, и корпеть над ней в оффлайне. Еще можно было бы завернуть это дело в SSL (умеет ли это Google reader?) а private key держать на карточке. Это несколько усложнит деплоймент и удорожит сервер, но не сильно.

on 2008-03-13 12:15 pm (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
Еще можно было бы завернуть это дело в SSL (умеет ли это Google reader?) а private key держать на карточке.

А карточку - в датацентре Гугля?
Насколько я понимаю, смысл web-based агрегатора, в частности Google Reader, в том, что он проверяет фиды и собирает новые посты даже в то время, когда тебя рядом с компьютером нет.

on 2008-03-13 12:26 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
Нет, карточку - там, где прокси стоит. Кстати, а откуда информация, что гугль поддерживает basic? Они утверждают, что никакая авторизация не поддерживается:

http://www.google.com/support/reader/bin/answer.py?answer=78730&topic=12011

on 2008-03-13 12:49 pm (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
На какой прокси?
Для того чтобы WEb-базед агрегатор выкачал открытый пост, требуется чтобы в сети были ровно две машины - livejournal и этот самый агрегатор. После этого, если этот фид включен в открытую страницу на гугле-ридере, смотреть этот пост там может кто угодно.

Для того чтобы он выкачал подзамочный пост, требуется наличие в сети livejournal, агрегатора и сервиса, который помогает агрегатору авторизоваться. Его, конечно, можно называть прокси.
Но этот сервис (тот, который обсуждается) - в Соединенном Королевстве. Как туда карточка попадет?

А информация о поддержке аутентификации - отсюда: http://dimrub.livejournal.com/649266.html?thread=9701682#t9701682

Дело в том, что лично я гуглю доверяю куда меньше, чем СУПу и никакими его сервисами, кроме собственно поиска и карт не пользуюсь. И то карты у меня по большей части закэшированы в maemo-mapper.

on 2008-03-13 03:14 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
Для того чтобы он выкачал подзамочный пост, требуется наличие в сети livejournal, агрегатора и сервиса, который помогает агрегатору авторизоваться. Его, конечно, можно называть прокси.

Да-да, я именно об этом сервисе и говорю.

Но этот сервис (тот, который обсуждается) - в Соединенном Королевстве. Как туда карточка попадет?

Речь идет о том, чтобы сделать аналогичный, но более секьюрный, чтобы люди не боялись им пользоваться.

А информация о поддержке аутентификации - отсюда: http://dimrub.livejournal.com/649266.html?thread=9701682#t9701682

Угу, задал там аналогичный вопрос.

Дело в том, что лично я гуглю доверяю куда меньше, чем СУПу и никакими его сервисами, кроме собственно поиска и карт не пользуюсь. И то карты у меня по большей части закэшированы в maemo-mapper.

Ну, тут уже YMMV :).

on 2008-03-14 12:36 am (UTC)
Posted by [identity profile] theraphim.livejournal.com
Дело в том, что лично я гуглю доверяю куда меньше, чем СУПу и никакими его сервисами, кроме собственно поиска и карт не пользуюсь. И то карты у меня по большей части закэшированы в maemo-mapper.

Боишься?

on 2008-03-31 05:05 pm (UTC)
vitus_wagner: My photo 2005 (Default)
Posted by [personal profile] vitus_wagner
Ага Гугл -то Большой Брат, который смотрит.

on 2008-04-02 09:47 am (UTC)
Posted by [identity profile] theraphim.livejournal.com
бугага!

И что

on 2008-03-13 12:06 pm (UTC)
Posted by [identity profile] igorm.livejournal.com
каждого friends надо по отдельности добавлять в google reader?

Re: И что

on 2008-03-13 12:08 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
Угу, именно так (что поделаешь :)).

Re: А коменты

on 2008-03-13 12:11 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
Для чтение комментов придется кликать на линк, и идти обратно в ЖЖ (а там можно на комменты подписаться, например).

А бриться когда?

on 2008-03-13 12:13 pm (UTC)
Posted by [identity profile] igorm.livejournal.com
Времени же не останется совсем.

Re: А бриться когда?

on 2008-03-13 12:17 pm (UTC)
Posted by [identity profile] dimrub.livejournal.com
На самом деле, не сильно отличается от существующей ситуации.

Re: А коменты

on 2008-03-13 12:41 pm (UTC)
Posted by [identity profile] pashar.livejournal.com
Жаль, что в ЖЖ так и не сделали фид френд-ленты :)

Re: И что

on 2008-03-13 02:37 pm (UTC)
Posted by [identity profile] aldanur.livejournal.com
Кажется, можно пойти на http://www.livejournal.com/tools/opml.bml?user=[your username], взять там opml со списком своих френдов, и сымпортировать этот список в Google Reader (Settings -> Import/Export).

on 2008-03-13 10:39 pm (UTC)
Posted by [identity profile] mag-2000.livejournal.com
Занимаетесь добыванием изюма из булочек? :)

Profile

dimrub: (Default)
Adventures of a somewhat curious character

September 2013

S M T W T F S
12 345 67
891011121314
15161718192021
22232425262728
2930     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 22nd, 2026 06:18 am
Powered by Dreamwidth Studios