Beste tweakers,
Enkele tijd terug kwam ik op mijn werk erachter dat het mogelijk is op onze HR portal (productie) automatisch in te loggen door achter de URL het volgende neer te zetten:
?j_user=GEBRUIKERSNAAM&j_password=WACHTWOORD
Dit lijkt mij een nogal ongelukkige manier om in te kunnen loggen, omdat het vereist dat het wachtwoord (unshielded) in de URL wordt opgenomen. Van de portal maken duizenden mensen gebruik en in dit portal zijn voor elke gebruiker verschillende mutaties mogelijk en PD inzichtelijk. Gevoelige informatie dus.
Wat mij betreft behoeft het weinig verbeelding om de veiligheidsrisico's te zien die kunnen voorkomen als mensen deze inlogmethode zouden gebruiken (mensen die de link opslaan in hun favorieten, anderen die dat kunnen zien, enzovoorts).
Wat vinden jullie hiervan? Is dit handig, veilig of moet het naar jullie mening helemaal niet mogelijk zijn?
Enkele tijd terug kwam ik op mijn werk erachter dat het mogelijk is op onze HR portal (productie) automatisch in te loggen door achter de URL het volgende neer te zetten:
?j_user=GEBRUIKERSNAAM&j_password=WACHTWOORD
Dit lijkt mij een nogal ongelukkige manier om in te kunnen loggen, omdat het vereist dat het wachtwoord (unshielded) in de URL wordt opgenomen. Van de portal maken duizenden mensen gebruik en in dit portal zijn voor elke gebruiker verschillende mutaties mogelijk en PD inzichtelijk. Gevoelige informatie dus.
Wat mij betreft behoeft het weinig verbeelding om de veiligheidsrisico's te zien die kunnen voorkomen als mensen deze inlogmethode zouden gebruiken (mensen die de link opslaan in hun favorieten, anderen die dat kunnen zien, enzovoorts).
Wat vinden jullie hiervan? Is dit handig, veilig of moet het naar jullie mening helemaal niet mogelijk zijn?