Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Wachtwoord in url onveilig?

Pagina: 1
Acties:

  • Brakius
  • Registratie: Augustus 2000
  • Laatst online: 09:14
Zojuist kreeg ik weer een mailtje van www.batteryupgrade.com met in de url mijn emailadres en wachtwoord. Nu weet ik dat een tijd geleden Telegraaf hiermee in het nieuws is geweest en dat dit onveilig is. Mijn vraag is eigenlijk wat is er precies onveilig aan?

  • Bosmonster
  • Registratie: Juni 2001
  • Laatst online: 19-11 09:49

Bosmonster

*zucht*

Een URL is een onbeveiligde string. Er is niets WEL veilig aan ;)

Verwijderd

Ligt er natuurlijk aan, de URL kan mogelijk onderschept worden en word opgenomen in je browser geschiedenis wat niet handig is op gedeelde PCs.

Daarnaast is het technisch helemaal nergens voor nodig.

[ Voor 19% gewijzigd door Verwijderd op 20-09-2011 07:22 ]


  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
@blackspot: wat vele malen erger is, is dat ze klaarblijkelijk het wachtwoord als plain text opgeslagen hebben in hun DB (en dus niet gehashed). Daarmee komt je ww als hun DB op straat komt te liggen ook op straat te liggen. Gebruik je dat ww op meer plaatsen (dat is dan wel je eigen fout, maar helaas de realiteit voor veel mensen) dan ligt je email bijv. ook op straat, of erger. En dan laat ik systeembeheerders die zich vervelen nog buiten beschouwing :P
En nu ze 't ook nog eens als plain text in een email versturen is die mail langs God-knows-how-much potentieel onbeveiligde MTA's gegaan die elk op hun beurt dus een potentieel punt zijn waar je dat wachtwoord zonder moeite had kunnen lezen.

Anno 2011 is dit soort praktijken gewoon grof schandalig.

@TS:
Waar hoort mijn topic?
WEB >> B&V

[ Voor 31% gewijzigd door RobIII op 20-09-2011 08:28 ]

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij