Вход в MAX без пароля: дискуссия о безопасности веб-версии
Как объяснил автор, после авторизации на web.max.ru браузер сохраняет сессионный токен в локальном хранилище. Этот ключ позволяет сервису распознавать пользователя и поддерживать активную сессию. Если открыть инструменты разработчика, токен можно скопировать и перенести в другой браузер или на другое устройство. После обновления страницы аккаунт откроется без дополнительных подтверждений 🔑
По сути, пользователь продемонстрировал механизм переноса уже активной сессии. Он подчеркнул, что не использовал способы обхода защиты — только стандартные функции браузера и данные, которые приложение самостоятельно сохраняет на устройстве 📂
Однако есть принципиальный нюанс: чтобы проделать всё описанное, злоумышленнику требуется доступ к устройству или браузеру, где сессия Макса активна. Без этого токен не получить. А если владелец аккаунта выйдет из профиля или принудительно завершит сеанс через настройки, токен сразу станет недействительным на всех устройствах.
🌐 Аналогичный принцип применяется во многих современных веб-сервисах. Тем не менее, это вызвало бурное обсуждение. Многих удивило, насколько легко извлечь токен через DevTools и использовать его в другом окружении.