Wenn Sie den Mauszeiger über ein Google+ Plus-One-Widget halten, kann dies zu einem Tooltip-Deal führen, der deutlich größer ist als das <iframe>
Element, in dem er enthalten ist. Ich habe das DOM überprüft, um dies zu bestätigen. *
So:
Was? Wie!?
Ist dies nicht eine massive Gelegenheit für Clickjacking, wenn es böswillig verwendet wird? (Stellen Sie sich vor, jemand macht ein MITM für diese sozialen Widgets!)
* Update: Ich habe gesehen, dass die Tooltip-y-Nachricht in einer Sekunde dynamisch erstellt wurde iframe
.
<iframe>
, was Ihrer Meinung nach wahr sein könnte (und erklären Sie, wie es möglich ist). Aber es scheint nicht so zu sein, dass dies der Fall ist, wenn man das DOM inspiziert. Und es würde meinen Namen und meine Google Mail-Adresse böswilligen Eltern aussetzen (es sei denn, es wird in einer Sekunde verpacktiframe
)!