Abonnee bij tijdschrift, wachtwoord plain text?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • mike1992
  • Registratie: Maart 2009
  • Laatst online: 29-07 15:00
Goedenavond.

Ik ben abonnee bij een tijdschrift, waarbij je ook na inloggen op de website recht hebt op meer content. Ik was hiervoor echter mijn inloggegevens vergeten. Er wordt ingelogd met abonneenummer en wachtwoord.

Abonneenummer vergeten? Vul je mailadres in en we mailen het.
Zo gezegd zo gedaan.

Daarna ook wachtwoord vergeten? Vul je abonneenummer in en we mailen het.
Zo gezegd zo gedaan.

Toen ontving ik deze e-mail:
code:
1
2
3
4
5
6
7
8
Hallo,

U hebt ons gevraagd om uw wachtwoord voor *** omdat u uw wachtwoord bent vergeten. Als u deze aanvraag niet hebt gedaan, negeer dit bericht dan.

Uw wachtwoord is: plain text wachtwoord

Met Vriendelijke Groet,
Webredactie ****


Tot mijn grote verbazing stond hier het gebruikte wachtwoord, in plain text.

Is dit niet raar? Lijkt mij een enorm veiligheidsrisico?

Acties:
  • 0 Henk 'm!

  • biomass
  • Registratie: Augustus 2004
  • Laatst online: 08:58
Als het een gereset wachtwoord is: beperkt omdat je het daarna zelf kunt veranderen. Als het je oude wachtwoord is. zeker een veiligheidsrisico. Neem contact op met de redactie?

Acties:
  • 0 Henk 'm!

  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 21-08 11:20
En verander het in de tussentijd in iets wat je verder nergens gebruikt.

We are shaping the future


Acties:
  • 0 Henk 'm!

  • eric.1
  • Registratie: Juli 2014
  • Laatst online: 12:59
Helaas zien we dit nog te vaak gebeuren.

Op zich kan je over het versturen van een wachtwoord via de e-mail nog discussiëren (nog slecht, maar goed). Maar indien ze het (oude) gebruikte wachtwoord in plain text opsturen kunnen ze dit nooit gehashed (incl. salt) hebben opgeslagen - en dat is wel eigenlijk stap #1 wanneer je met login forms werkt.

Volgens mij kun je dan hoe dan ook niet meer over "adequate beveiliging" spreken.

Acties:
  • 0 Henk 'm!

  • mike1992
  • Registratie: Maart 2009
  • Laatst online: 29-07 15:00
Het betreft inderdaad mijn 'oude' wachtwoord. Dus geen nieuw/tijdelijk wachtwoord

Wat zou ik kunnen melden in deze bij het blad? Hoe kan ik dit het beste aanpakken?

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 14:01

AW_Bos

Liefhebber van nostalgie... 🕰️

Bel ze op, en vraag naar de afdeling IT. En vertel ze dat je een gevaarlijk lek hebt gevonden op hun site (oké, een beetje overdrijven mag).

Dan leg je daar de vraag neer waarom je password niet gehashed opgeslagen is. Via mail komt het vaak op de hoge stapel, en met wat 'mazzel' snappen ze het niet bij de mailredactie, waardoor het nog langer duurt.

Dus bel ze eens op.

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 07:56

Falcon

DevOps/Q.A. Engineer

Kwestie van abbo opzeggen, verzoek neerleggen om je account op te heffen?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


Acties:
  • +1 Henk 'm!

  • Stoelpoot
  • Registratie: September 2012
  • Niet online
Alex) schreef op vrijdag 15 december 2017 @ 22:12:
En verander het in de tussentijd in iets wat je verder nergens gebruikt.
En gebruik in de tussentijd een wachtwoordmanager zodat al je wachtwoorden uniek zijn.

Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 14:01

AW_Bos

Liefhebber van nostalgie... 🕰️

Falcon schreef op woensdag 20 december 2017 @ 14:20:
Kwestie van abbo opzeggen, verzoek neerleggen om je account op te heffen?
Of netjes de discussie eerst aangaan, en je wachtwoord uniek maken.

[ Voor 6% gewijzigd door AW_Bos op 20-12-2017 14:24 ]

Telecommunicatie van vroeger
🚅Alles over spoor en treintjes


Acties:
  • 0 Henk 'm!

  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 07:56

Falcon

DevOps/Q.A. Engineer

AW_Bos schreef op woensdag 20 december 2017 @ 14:24:
[...]

Of netjes de discussie eerst aangaan, en je wachtwoord uniek maken.
Dat kan ook wel met het mailtje wat hij heeft gehad. Daarvoor is echt geen account meer voor nodig bij dit bedrijf.

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"

Pagina: 1