např. zaměstnancemMáte pravdu. Ale v tom případě dobře mu (správci) tak ;-) Ale ono stačí někomu poslat e-mail s nějakým odkazem, do nějaké stránky přidat stažení neviditelného obrázku ze správné adresy atd. Jenom už by se v tomhle případě asi hůř koordinoval ten útok, aby útočník ty falešné odpovědi začal posílat ve správném okamžiku.To už ne. Není až tak velký problém vyprovokovat DNS dotaz z vnitřní sítě. Např. pokud spamfilter ověřuje existenci domény z smtp helo.
Ale v tom případě dobře mu (správci) takTak na takovýhle prohlášení jsem alergický. Ono nejde říct "když to nezapadá do mé představy, tak dobře mu tak/kdo by to chtěl.." Jednak to prostě lidi dělaj, za druhý na tom není nic špatného.
Ale ono stačí někomu poslat e-mail s nějakým odkazem, do nějaké stránky přidat stažení neviditelného obrázku ze správné adresy atd. Jenom už by se v tomhle případě asi hůř koordinoval ten útok, aby útočník ty falešné odpovědi začal posílat ve správném okamžikuOno je těch možností nepočítaně, když se do toho zamíchá ještě Javascript, tak už je to skoro, jako by měl útočník v intranetu té firmy zombie. Jinak to koordinování není až takový problém - stačí současně s tím obrázkem z domény kterou budeme chtít otrávit, dát obrázek z útočníkovy domény. Extra body útočník dostane, když tam bude jen jeden obrázek (z domény kontrolované útočníkem), který redirectem přesměruje na kýženou doménu. A jestli chceme tomuto zamezit, tak už se bavíme o bezpečnosti webových aplikací, fór atd.
Obecně, zakládat obranu proti čemukoli na (nedokonalém) zamezení útoků na tu věc, považuji za pošetilé.