You are viewing a single comment's thread from:

RE: [security] Misuse of Steemconnect login (shouldn't ask active key for every login)

in #utopian-io6 years ago (edited)

In Korean: 이건 제가 보기엔 좀 심각한 문제인데 busy등 steemconnect를 사용해서 해당 앱에서 직접 포스팅을 하는(즉, steemauto등 제외) 경우 한번 포스팅권한을 부여한 후에도 계속 active key로그인을 요구합니다. 이를 피해갈 꼼수가 있기는 한데 꼼수를 다시 한번 떠 꼼수를 부려 당사자 앱에 적용하면 안되는 것으로 보아 스팀커넥트 자체가 해당 기능을 제공하지 못하거나 하더라도 방법을 잘 안 설명해놔서 다들 잘못 사용하고 있는 것일지도 모르겠습니다. 전자일 확률이 높은게 fabien의 경우에 원래 busy에 있다가 steemconnect로 간 경우인데 busy부터가 잘못쓰고 있다면 너무 무신경한게 아니라면 말이 안되니까요. 꼼수라는 것은 예를 들어 steem-ua.com같은데 가서 랭킹 확인을 위해 posting key로만 로그인하시고 그걸로 busy에 로그인하시면 포스팅키만으로도 로그인이 가능해지고 사용에 아무문제가 없습니다. 즉 당연히 되야 하는건데 현재로써는 매번 액티브키를 넣게 되어있네요. 물론 세션이 저장되어있으면 계속 쓰면 되지만 새로운 컴퓨터에서 접속한다던지 할때 정말 문제입니다. 저는 심각한 보안 버그라고 부르고 싶을 정도로. 이전에 @anpigon, @jacobyu님과 해당 이야기를 나눈적이 있는데 이게 제가 좀더 조사해본 결과 내린 결론입니다. 아무튼 잘못 사용하고 있는 것 같습니다. 이 글은 되도록 아예 한글판도 간략하게라도 써볼지도 모르겠습니다.

Sort:  

보안보완 되어야 합니드앙~!

감사합니다~♥♩♬

Posted using Partiko Android

곰돌이가 @bluengel님의 소중한 댓글에 $0.016을 보팅해서 $0.007을 살려드리고 가요. 곰돌이가 지금까지 총 3159번 $37.938을 보팅해서 $39.402을 구했습니다. @gomdory 곰도뤼~

곰도뤼~ 무한사랑~ 💙

Posted using Partiko Android

이번 기회에 보완되었으면 좋겠습니다.

Coin Marketplace

STEEM 0.16
TRX 0.15
JST 0.028
BTC 54266.19
ETH 2288.06
USDT 1.00
SBD 2.31