Men vad är det för risk?
Som funktionen är föreslagen ska den altså ligga på 2 separata domäner. Det betyder altså att om du är inloggad på flashback, och sedan (medvetet eller av misstag) växlar till icke-SSL (eller från icke-SSL till SSL) så kommer din dator aldrig att skicka cookien till den domänen och då blir du utloggad.
Och är man urloggad så kan ju ev avlyssnare inte se att du är medlem på flashback ens. Dvs ingen chans att få identiteten röjd.
Det krävs altså 2 aktiva handlingar för att få sin identitet på flashback röjd, eller att få sitt konto på flashback kapat, plus att det krävs ett tredje scenario också:
1: Du måste besöka
http://nossl.flashback.org på något sätt, antingen manuellt eller genom att klicka på låset.
2: Nu oavsett så kommer du bli urloggad. Du måste logga in igen för att du ens ska ha risken att få din identitet röjd eller kontot kapat. Det betyder att skulle man klicka på låset så blir man gäst och man märker misstaget och har chans att rädda det hela innan något allvarligt händer.
3: Det tredje scenariot: Det måste finnas någon på tråden som är intresserad av att få din identitet röjd eller att kapa ditt konto, som ligger och lyssnar just nu.
Och hur stor är risken för 3? i stort sett 0.
Om man nu är så rädd för att någon ska göra misstag, ha en popupruta när man trycker på låset: "Du kommer nu växla till en version av flashback som inte använder sig av skyddad anslutning. Vill du fortsätta? ja/nej"
Det är lätt att fixa en sådan ruta i javascript med en onclick på href:en.