Hemsidor som skickar lösenord i klartext.

Permalänk
Medlem

Hemsidor som skickar lösenord i klartext.

Tänkte handla på en sida som jag inte använt på länge så använde deras "glömt lösenord" knapp och fick mitt gamla lösenord skickat till min mail. Trodde inte såna sidor existerade längre, iaf då ett företag som vill ha kunder ligger bakom sidan.

Hur pass osäkert är detta och vad bör man göra åt det?
Är det pengar, lathet eller okunskap som gör att de inte har kryptering?

Permalänk
Medlem

Tror du kan hitta mycket relevant information om detta i tråden om sweclockers dataintrång, framförallt mot slutet av tråden.

Men kort svar: detta är mycket osäkert och man bör inte använda dessa system, speciellt inte om det rör sig om valutatransaktioner eller känsliga uppgifter. Det kan nog vara lite av varje när det gäller varför de inte har implementerat kryptering i sin databas, men i längden kommer de troligen förlora mer pengar när väl incidenten är ett faktum.

Permalänk
Medlem

antingen så sparar sidan lösenordet i klartext eller så använder dom en 2 way encryption. i de fallen då jag upptäcker sånt brukar jag kontakta företaget eller sidan och be dom ta bort mitt konto.
brister man i en sådan elementar funktion, så finns det högst troligen många andra säkerhetshål på sidan

Visa signatur

Min dator: Silent Base 600 | 1700X @ 3.9Ghz | MSI Gaming X 1080TI | RM750X | 512Gb M2 | 16Gb 3200mhz Ram | S34E790C @ 3440x1440
Tjejens dator: Define r4 | i5 3570k @ 4.2ghz | GTX Titan | 750w Supernova | 240gb SSD | 32gb ram
Citera/Tagga för svar!

Permalänk
Medlem

Skickade mail till support som skicka vidare till it avdelningen ^^ Får se om nått händer.

Permalänk
Medlem

AFBostäder i Lund lagrar fortfarande sina lösenord i klartext vilket är helt galet.

Visa signatur

CPU: Ryzen 5600xGPU: 1080 TI ROG Strix RAM:2x16GB G.skill Trident @ 3600MHz MoBo: Asus B550FPSU: Corsair SF750
En resa till Nordkorea
2 dagar i Tjernobyl

Permalänk
Skrivet av Javohl:

Tänkte handla på en sida som jag inte använt på länge så använde deras "glömt lösenord" knapp och fick mitt gamla lösenord skickat till min mail. Trodde inte såna sidor existerade längre, iaf då ett företag som vill ha kunder ligger bakom sidan.

Hur pass osäkert är detta och vad bör man göra åt det?
Är det pengar, lathet eller okunskap som gör att de inte har kryptering?

Jag skulle säga okunskap, det tar knappast någon tid att fixa bra kryptering och det kostar inget att göra. Personligen så skulle jag ALDRIG lita på en sida som sparade lösenord i klartext.

Visa signatur

Stationär: CPU: Intel i5 4690k GPU: ASUS Strix GTX 970 4GB Moderkort: Asus Maximus VII Ranger RAM: Crucial Ballistix Sport 2x8GB Chassi: NZXT H440 CPU-kylare: Corsair H80i PSU: EVGA SuperNOVA G2 750W SSD: Samsung 850 Evo 256GB
Laptop: MacBook Pro 15", late 2016
Programspråk: Java, C++, Python, PHP, Javascript
Hemsida: http://jmcsocial.com

Permalänk
Inaktiv
Skrivet av Kevinkingeen:

Jag skulle säga okunskap, det tar knappast någon tid att fixa bra kryptering och det kostar inget att göra. Personligen så skulle jag ALDRIG lita på en sida som sparade lösenord i klartext.

Det kan absolut ta massvis med tid, pengar och kostnad. Visst, om man bygger ett system från grunden är det inga problem och inget besvär.

Sitter man däremot på en stor databas, eller ett färdigt system kan det bli toksvårt. Man kanske har tredjepartsapplikationer som kopplas mot databasen där man inte kan göra ändingar. Det kan vara så att logiken finns överallt och allt inte är så separerat som det skulle kunna vara. Det finns hur många anledningar som helst till att det skulle kunna bli ett riktigt hästjobb. Det kan då bli svårt att övertyga en chef om att det hundratusentals kronorna man vill lägga på att försvara kundernas lösenord är väl investerade.

Permalänk

Dom flesta gamla tjänster för cv-databaser hashar/krypterar inte lösenorden...

Visa signatur

Intel i5 6600K | Be Quiet, Pure Rock! | Asus Z170 Pro Gaming | Asus GTX 1070 Strix Gaming | HyperX 16 GB (2x8GB) DDR4 2133MHz Fury Black | Samsung 850 Evo 250GB | Skärm: Samsung S27D390H | Chassi: Fractal Design Define R4 Black
Spelnick: Jernhand