Pull to refresh

Comments 10

А вы им заранее написали об этом? Принято вроде сначала сообщать производителю, а уж если они дыру не латают — тогда сообщать всей честнОй общественности. :)
Это же не баг, а триумф эффективного дизайна над безопасностью.
Не знаю чем это грозит конкретно этому сайту, но чуть напрягает — https://cheeting.now.sh/?url=javascript:alert('XSS')
Целью была быстрая демонстрация проблемы, поэтому скрипт набросан за 15 минут в свободное время. Так что такое вполне может быть.
Ну и, если есть желание исправить, добро пожаловать на GitHub.

У меня в мобильном Chrome в адресной строке отображается адрес. Она для этого и предназначена, мне кажется. ;)

О, пардон, не обратил внимания. Ну, для команды разработчиков, которые позиционируют свой браузер как «Самый безопасный браузер и загрузчик видео с Ad Blocker и лучшим антивирусом», это действительно epic fail.

Оказалось, что подобным грешит также браузер от LineageOS (Jelly).
Сделал фикс для отображения полного URL в адресной строке.
Sign up to leave a comment.

Articles