Gdy witryna przesyła stare hasło e-mailem, w przeciwieństwie do konieczności resetowania go w witrynie, zastanawiam się, co to oznacza o ich środkach bezpieczeństwa.
Czy to oznacza, że przechowują hasło w postaci zwykłego tekstu dla własnej wygody, czy nadal mogą używać szyfrowania hasła?
security
passwords
encryption
S. Michaels
źródło
źródło
Odpowiedzi:
Mogą używać szyfrowania, gdy hasło jest przechowywane w bazie danych, ale nie powinny w ogóle przechowywać go w formacie możliwym do odzyskania, zaszyfrowanym lub w inny sposób.
Powinny brać jednokierunkowy skrót hasła (plus sól ). Oznacza to, że mogą sprawdzić hasło, które teraz wpisujesz, jest zgodne z tym, które podałeś wcześniej, ale oni (lub jakiś cracker z dostępem do ich bazy danych) nie mogą dowiedzieć się, co to jest. Szyfrowanie hasła oznacza, że cracker musiałby znaleźć bazę danych i klucz szyfrujący, ale ponieważ klucz musi znajdować się na serwerze obsługującym stronę internetową, nie jest to niemożliwe.
Jeśli więc mogą wysłać ci hasło, oznacza to, że nie przestrzegają dobrze znanych najlepszych praktyk bezpieczeństwa.
Taka zła praktyka jest dobrym powodem do używania innego hasła dla każdej witryny, na której się rejestrujesz .
źródło
Nawet jeśli jest zaszyfrowany i bezpieczny, ten e-mail nie był w żaden sposób bezpieczny.
Jedną rzeczą, jaką można zrobić, wiedzą, za pomocą e-mail , hasło jest teraz prawie
na pewno przechowywane w postaci zwykłego tekstu w wielu innych miejscach :
źródło
Jak powiedział Dave, mogli i mam nadzieję, że używają szyfrowania, ale widziałem strony, które przechowują hasła w postaci zwykłego tekstu. Mogą również wygenerować nowe hasło tymczasowe po naciśnięciu przycisku Zapomniałem hasła, które musisz zmienić przy pierwszym logowaniu. Najważniejsze jest to, że nie wiesz, w jaki sposób przechowują twoje hasło i jeśli witryna nie jest hostowana przez tę samą firmę, od której otrzymujesz wsparcie, i mają tylko kilka osób, jest mało prawdopodobne, abyś mógł zapytać kogokolwiek, kto by wiedzieć, jak jest przechowywany, a nawet gdyby wiedzieli, że jest mało prawdopodobne, powiedzieliby ci.
źródło
Odpowiedź brzmi NIE - to nie jest dowód na nic.
W każdym razie nie masz możliwości dowiedzenia się, jak hasła są przechowywane wewnętrznie. Najprawdopodobniej używają bazy danych takiej jak mysql i być może nie są zaszyfrowani w bazie danych. Nadal jednak możliwe jest, że świadomie przechowują całą bazę danych na niektórych zaszyfrowanych nośnikach, takich jak TrueCrypt . Wszystko, co możesz zrobić, to mieć nadzieję, że podjęli wystarczające środki w celu ochrony Twojej prywatności.
źródło