Теперь можно зарегистрировать домен, выглядящий точно так же, как чужой, только с буковками из другого алфавита. И даже приделать к нему честно подписанный SSLный сертификат: https://www.аррӏе.com/ …
Выглядит почти как настоящий, но на самом деле это xn--80ak6aa92e.com, с буквами из кириллицы: “а”, “р”, “е”, и “ӏ” (так называемая, “палочка” , которая используется в некоторых кавказских языках).
Подробности тут.
Как обычно, про эту дырку в безопасности сообщил Брюс Шнайер.
Оригинал этой записи в личном блоге.
no subject
no subject
no subject
no subject
фан факт в том, что ИЕ таким макаром не проведёшь, хехе
для хрома как раз сёдни должны были заплатку зарелизить
no subject
IE у меня под рукой нету, завтра на работе попробую. Но вот показывают, что оно таки там вполне работает: https://www.xudongz.com/cache/95b7f81c1b156f99c3ba37d0e8f875ef358bfa9856c99abf7ce72455eabd442b.png
no subject
IE10+ показывают знак мультилокального адреса в адресбаре (иероглиф+а), при нажатии всё рассказывает.
no subject
А в 10 винде IE его открыл, поменяв на www.xn--80ak6aa92e.com, как в свежем хроме.
no subject
no subject
no subject
Такие ссылки может отключены где-то в конфиге, только где.
no subject
no subject
no subject
no subject