Ohoh.
C'est vraiment crédible comme truc.
Pour les plus habitués du web, ça ne passera peut être pas, mais pour le commun des mortels, c'est jackpot.
Tu fais ça avec google et hop, t'as les identifiants mdp direct.
Pour la démo : http://feross.org/html5-fullscreen-api-attack/