Что-то не туда пошла дискуссия.
Я указал реальную уязвимость, для которой уже ЕСТЬ эксплойты. Посниффать можно не только будучи в пределах одного хаба, можно представиться шлюзом, можно вообще договориться с провайдером и прогнать через себя весь траффик, да много способов есть.
Тут решение однозначное и простое как апельсин, платный SSL сертификат у той же альфы стоит на один домен 50 баксов в год или 150 баксов за любое количество доменов, это реально смешные деньги. Если уж на то пошло, то один только я покрываю за год эти 150 баксов. У комодо и тафти подороже немного, но тоже вполне вменяемые цены. Я бы даже оплачивал отдельно лично для себя сертификат =).
Угроза потенциальная, но она есть. Вероятность успешного взлома при известном логине не нулевая. Думаю это очевидно. Потенциальная угроза - тоже угроза. Частично решается шифрованием, но оно не избавляет от подглядывателей, например в транспорте. Тут решение проще пареной репы просто убрать вывод логина или ников, уж это то можно ведь сделать? 😃
Пароль в апдейтере шифруется, причем ключ меняется(и как я понял он стойкий), то есть велосипед изобретать не надо, ничто не мешает применить то же шифрование к логину. Это реально пара строк кода.
ArhimondR, кейлогер это не проблема разработчиков апдейтера и сервера, это сугубо пользовательская проблема. А вот логины и пароли передаваемые в явном виде это проблема сервера. Так понятнее? Во всяком случае от защита от кейлогеров предложена и вполне эффективна, файл ключей гигов на пять и ограничение на аплоад в 2 гига с компа на котором ключ. При таком раскладе в принципе можно вообще не заботясь о паролях играть, если премиум себе проплачивать сразу на год вперед. А насчет линукса я не согласен, как раз там и узнал, что логин явно передается. В логах тупо увидел свой логин.