Toon posts:

Registratie op site & email adres bekend check (+privacy)

Pagina: 1
Acties:

Onderwerpen


  • mocean
  • Registratie: November 2000
  • Laatst online: 21-05 10:47
Voor veel website krijg je bij invoeren van een e-mail adres bij registraties e.v.t. de melding "Uw e-mail adres is bekend, log-in of fa naar password-vergeten-linkje".

Voor een project besefte ik dat dit op zich best een privacy lek is. Bij mensen waarvan je het e-mail adres kent kun je dan checken of ze ergens zijn geregistreerd. Dat kan zijn bij webshops of zo, maar ook bij veel sites/forums met een veel meer pive karakter.

Ik vroeg me af of hier developers zijn die dit eens zijn tegengekomen en hoe dat is opgelost.

Wij gaan er denk ik voor kiezen (nog niet zeker) om gewoon de hele registratie af te laten ronden. Optioneel dan een e-mail naar het bekende adres sturen met "Je hebt je opnieuw aangemeld o.i.d." Dat laatste kan nog steeds een issue zijn als je toegang hebt tot e-mail (van familie bijvoorbeeld), dus echt afgekaart hebben we het nog niet.

Graag input/ideeën/visie op bovenstaande. Eigenlijk is de feature "Uw e-mail is al bekend" gewoon ongewenst, maar ik heb al vaak ingebouwd zonder erover na te denken. En de alternatieven zijn ook niet handig.

(In dit forum geplaatst vanwege de meeste aanwezigen die dit eens zijn tegengekomen)

Koop of verkoop je webshop: ecquisition.com


  • macciez
  • Registratie: Maart 2008
  • Laatst online: 02-06 22:04
Wil je aan het einde nog een melding daarvan geven? Wat als iemand zich registreert en per ongeluk een verkeerd mail adres opgeeft? Hoelang denkt hij dat het nodig is dat hij zijn bevestigingsmail krijgt? 1 uur, 1 dag, 1 week

Do what you love, do it often


  • MueR
  • Registratie: Januari 2004
  • Laatst online: 01-06 22:36

MueR

Moderator Devschuur®

is niet lief

De registratie zomaar toestaan is ook ongewenst. Imho stukken meer dan de melding dat een email adres al bekend is. Dat is voor mij nog wel eens een trigger van "oh, dan maar het forgot password linkje". Hoe wil je een forgot password afhandelen? Ga je beide gebruikers zomaar iets toesturen? Je wil dat gewoon uniek houden en voorkomen dat mensen 2 keer registreren. Zeker bij winkels is het gruwelijk irritant als je dit zou doen. Ben je ineens de orderhistorie kwijt.

Anyone who gets in between me and my morning coffee should be insecure.
Breng nu uw applicatie naar de kloot. Dat is veel beter! Nu samen met klootopslag. Voor maar €9,95. Doei doei!


  • NMe
  • Registratie: Februari 2004
  • Laatst online: 22-05 17:03

NMe

Quia Ego Sic Dico.

Ik heb toevallig van de week nog iets vergelijkbaars ingebouwd in een site waar een registratie met een mailadres dat al bekend was resulteert in een redirect naar de password vergeten-pagina waarop dat mailadres vast is ingevuld. Het hangt een beetje van het type site af of dat wel of niet een privacy-issue is maar voor de meeste sites zal het geen barst uitmaken. :)

'E's fighting in there!' he stuttered, grabbing the captain's arm.
'All by himself?' said the captain.
'No, with everyone!' shouted Nobby, hopping from one foot to the other.


  • itsme
  • Registratie: Februari 2000
  • Laatst online: 03-06 13:36
Oplossing lijkt me e-mail adres niet als uniek te zien, je kunt je namelijk afvragen of het voor een website interessant is dat 1 e-mail adres uniek is. Waarom niet gewoon een accountname ongelijk aan het e-mail adres? Daarmee kan de bezoeker zelf een anonieme account aanmaken.

Nothing to see here


  • mocean
  • Registratie: November 2000
  • Laatst online: 21-05 10:47
MueR schreef op donderdag 19 mei 2011 @ 16:33:
De registratie zomaar toestaan is ook ongewenst. Imho stukken meer dan de melding dat een email adres al bekend is. Dat is voor mij nog wel eens een trigger van "oh, dan maar het forgot password linkje". Hoe wil je een forgot password afhandelen? Ga je beide gebruikers zomaar iets toesturen? Je wil dat gewoon uniek houden en voorkomen dat mensen 2 keer registreren. Zeker bij winkels is het gruwelijk irritant als je dit zou doen. Ben je ineens de orderhistorie kwijt.
Wat jij zegt wil ik ook allemaal wel. Maar ik wil niet dat een persoon met het emailadres van iemand anders "someone@example.com" kan checken of die someone bij de site bekend is.

Mijn laatste optie is, registratie laten afronden; mailen naar het mailadres, en dan een mail in de trant van "Je hebt je nogmaals geregistreerd", en dan daarin keuze "gebruik oude gegevens / gebruik nieuwe gegevens" o.i.d.

Het gaat hier niet om een webshop maar een community (als voorbeeld, neem de vrouwen gay site zijaanzij.nl, je kan daar wellicht checken of je familie is geregistreerd, lijkt me niet de bedoeling).

In het algemeen: Is het een privacy issue, dat je o.b.v. een e-mail adres kan checken of een persoon ergens is geregistreerd.

Koop of verkoop je webshop: ecquisition.com


  • SeatRider
  • Registratie: November 2003
  • Laatst online: 02-06 14:00

SeatRider

Hips don't lie

Anders doe je de emailcheck als eerste. Dus je vraagt als eerste het emailadres, stuurt bevestigingsmailtje met link waarna ze door kunnen gaan met de rest van het proces. Als het adres al bestond, stuur je een mail waarin dat staat + de optie om het wachtwoord te resetten.

Klaar. Anders nog iets?

Nederlands is makkelijker als je denkt


  • Woy
  • Registratie: April 2000
  • Niet online

Woy

Moderator Devschuur®
Als de privacy inderdaad zo belangrijk is, zou ik een nieuwe registratie poging met een reeds bestaand mail-adres gewoon behandelen als een "Forgot password request". De gebruiker die registreert weet dan alleen of het mail adres al eerder geregistreerd was als hij de mail kan lezen.

Als een persoon al bij de mail kan, is het IMHO niet meer jouw verantwoordelijkheid. Je zult er ook op moeten letten dat je bij het "Forgot Password" linkje ook altijd aangeeft dat er een mail verstuurd is, ook al is het mail adres niet bekend. Anders kunnen ze op die manier nog testen of het mail adres al geregistreerd is.

“Build a man a fire, and he'll be warm for a day. Set a man on fire, and he'll be warm for the rest of his life.”


  • matthijsln
  • Registratie: Augustus 2002
  • Laatst online: 01-06 14:54
Het enige waar je dan nog mee te maken zou hebben is een timing-attack. Bijvoorbeeld forgot-password en je e-mail adres bestaat: wacht totdat smtp server bericht geaccepteerd heeft (stel 300ms) en e-mail adres bestaat niet direct pagina tonen 10ms.

Dan kan een attacker daar eventueel nog een analyze oploslaten. Wel vergezocht hoor, maar je voorbeeld van een site met een bepaalde doelgroep waarbij het gevoelig is of iemand lid is een goede.

  • Voutloos
  • Registratie: Januari 2002
  • Niet online
mocean schreef op donderdag 19 mei 2011 @ 16:28:
Dat laatste kan nog steeds een issue zijn als je toegang hebt tot e-mail (van familie bijvoorbeeld), dus echt afgekaart hebben we het nog niet.
Dit scenario mag je compleet negeren. Als iemand zijn mail niet strict persoonlijk houdt, houdt de hele privacy discussie voor die persoon op.

SeatRider noemt als enige een echte oplossing, maar dat is iets dat uiteindelijk niemand zo implementeert omdat het enigszins gebruiksonvriendelijk is.

[Voor 16% gewijzigd door Voutloos op 19-05-2011 17:17]

{signature}


  • mocean
  • Registratie: November 2000
  • Laatst online: 21-05 10:47
SeatRider schreef op donderdag 19 mei 2011 @ 16:54:
Anders doe je de emailcheck als eerste. Dus je vraagt als eerste het emailadres, stuurt bevestigingsmailtje met link waarna ze door kunnen gaan met de rest van het proces. Als het adres al bestond, stuur je een mail waarin dat staat + de optie om het wachtwoord te resetten.

Klaar. Anders nog iets?
Done in 60 seconds
Deze optie lijkt het meest logisch voor nu. De versie van misbruik waar iemands e-mail open staat voor een ander kunnen we denk ik toch niet voorkomen uiteindelijk. Tenzij automatisch het oude account wordt disabled, wat ook ongewenst is.
matthijsln schreef op donderdag 19 mei 2011 @ 16:59:
Het enige waar je dan nog mee te maken zou hebben is een timing-attack. Bijvoorbeeld forgot-password en je e-mail adres bestaat: wacht totdat smtp server bericht geaccepteerd heeft (stel 300ms) en e-mail adres bestaat niet direct pagina tonen 10ms.

Dan kan een attacker daar eventueel nog een analyze oploslaten. Wel vergezocht hoor, maar je voorbeeld van een site met een bepaalde doelgroep waarbij het gevoelig is of iemand lid is een goede.
Dit valt inderdaad wel te voorkomen, als we toch bezig zijn...

Maar de meningen hier, is het nu een privacy-issue, dat ik kan checken of mn kennis iets heeft besteld op de pabo website, of enig andere shop/forum/community?

Koop of verkoop je webshop: ecquisition.com


  • matthijsln
  • Registratie: Augustus 2002
  • Laatst online: 01-06 14:54
Er zijn denk genoeg voorbeelden te bedenken, maar ik hecht er zelf niet zo'n waarde aan omdat je dan maar een throwaway e-mail account moet gebruiken, en zoveel informatie is 't nou ook weer niet. 't Geeft hooguit aanleiding om je password dictionary erop los te laten, dus beveiliging op veel inlogpogingen en waarschuwing voor zwakke wachtwoorden etc zou ik een hogere prioriteit geven.

[Voor 6% gewijzigd door matthijsln op 19-05-2011 17:43]


  • SeatRider
  • Registratie: November 2003
  • Laatst online: 02-06 14:00

SeatRider

Hips don't lie

Voutloos schreef op donderdag 19 mei 2011 @ 17:07:
SeatRider noemt als enige een echte oplossing, maar dat is iets dat uiteindelijk niemand zo implementeert omdat het enigszins gebruiksonvriendelijk is.
Waarom? Die emailbevestiging moet je toch doen, en nu zit ie gewoon aan het begin. Extra bonus is dan ook nog dat de gebruiker denkt dat dat de enige stap was, en pas na het klikken op de link in de mail blijkt van niet. Maar dan heeft de gebruiker al twee stappen gedaan en zal ie de rest ook afmaken. Zorgt dus voor hogere conversie.

Nederlands is makkelijker als je denkt


  • FragFrog
  • Registratie: September 2001
  • Laatst online: 21:23
mocean schreef op donderdag 19 mei 2011 @ 17:24:
Maar de meningen hier, is het nu een privacy-issue, dat ik kan checken of mn kennis iets heeft besteld op de pabo website, of enig andere shop/forum/community?
In mijn opinie niet. Als dit echt een issue is kun je ook die persoon een mailtje sturen naar een website met de CSS URL check (kleur van linkje bekijken met JS en vergelijken met reeds bezochte link) en zo een veel grotere lijst met sites veel sneller controleren. Tuurlijk, moet die persoon er wel op klikken, iets meer moeite wellicht, maar zo zijn er nog wel alternatieven. Je kan je ook bijvoorbeeld gewoon wel zelf registreren en vervolgens kijken of die nickname gebruikt wordt - op veel fora kun je gewoon zoeken naar gebruikers.

Besides, wat wil je met die informatie? Zie je het gesprek al voor je? "Zo neef, ik zag dat jij op een website voor homos komt!" "Goh oom, hoe weet u dat?"

Natuurlijk kun je een legitieme reden hebben om gebruikers geheim te houden, in een dergelijk geval voldoet SeatRider' oplossing prima :)

@hierboven: je wilt liever niet dat gebruikers halverwege het proces onderbroken worden. Uiteindelijk wel een hogere conversie misschien, maar als ik halverwege een registratieproces verplicht vijf minuten moet wachten ga ik fijn wat anders doen en ervaar ik dat niet als gebruiksvriendelijk. Een groot probleem is het niet, maar ik zelf ervaar het in elk geval wel als minder prettig - en ik vermoed dat er meer mensen zijn die er ook zo over denken.

[Voor 17% gewijzigd door FragFrog op 19-05-2011 18:23]

[ Site ] [ twitch ] [ jijbuis ]


  • Mysteryman
  • Registratie: Februari 2001
  • Laatst online: 29-05 16:40

Mysteryman

kan jij wat ik kan...

Je kan het oplossen door bij het 'forgot password' linkje ieder e-mail adres te accepteren en dan een melding te geven als: "Het bericht is verzonden als uw registratie is gevonden" o.i.d.

Als een email adres dan bekend is in de database (ergo user bestaat) is, dan wordt de e-mail gestuurd om het wachtwoord te veranderen. Anders wordt de aanvraag gewoon genegeerd.

Everybody happy??? I soon change that here we go...

Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee