Roger Lovato (roger@lovato.com.br) enviou este
link e acrescentou:
Saiu no IDG Now! que a empresa de segurança Secunia achou uma falha de segurança considerada moderadamente crítica. A falha é resultado da implementação IDN (International Domain Name) que permite usar caracteres internacionais nas URLs, enganando os usuários e levando-os a sites falsos. Essa falha atinge as versões Opera 7.x, Mozilla 1.7.x, Firefox 0.x e Firefox 1.x. A Secunia também disponibizou um site para demonstração do problema, onde ao clicar em um link nessa página, o usuário é levado a uma página falsa da PayPal (observem bem como a url é escrita no barra de navegação do browser). Eu fiz um teste com o meu firefox e realmente isso acontece.
A empresa que desenvolve o Opera já afirmou que sua implementação está correta e não mudará. Outros projetos (Verisign e Apple) não deram muita bola, e o Mozilla ainda planeja alguma medida para contornar o problema¹.
Penso que o que poderia ser feito é ou desabilitar o IDN (com a perda da sua função, naturalmente) ou então os navegadores criarem alguma forma de aviso quando a URL conter esses caracteres suspeitos.
¹ http://www.shmoo.com/idn/homograph.txt
--
FLTK fltk.org (Fast Light C++ GUI Toolkit)