[請益] 直接把密碼寄給使用者算不算資安問題啊?
各位大大好:
我發現在嚴重特殊傳染性肺炎企業紓困的網站
https://csm-subsidy.cdri.org.tw/smeapply110/outweb/buyapply/online/forget.aspx
只要輸入統一編號、聯絡人、電子信箱就會直接把密碼以明碼的形式寄到信箱。
(而且是舊密碼)
我印象密碼是不能以明碼方式儲存的,而且直接以明碼寄送更是不可以
不知道這個該去哪裡反應? 算嚴重的資安問題嗎?
https://upload.cc/i1/2021/06/16/HDzali.png
--
it 天才唐鳳你敢嘴?
不一定是唐鳳弄的吧,我覺得他已經不會實做到這麼細的
功能了
這個是外包的嗎?可以這樣設計喔?
秘密不能以明碼存? chrome 密碼自動填入表示:
chrome 用起來也是有點怕怕的呢
唐鳳設計的系統跟現實社會脫節太多了
我覺得你們一直cue他,晚點他來回覆留言的機會很高...
chrome至少有加密過好嗎
chrome一定要有你的密碼阿,不然怎麼輸入?
另外如果他傳給你的密碼不是你當初設定的,也許是安全
的
是當初設定的喔
誰不知道 chrome 有加密,但原文意思是說密碼要用 hash
吧
印象中儲存跟傳輸都不應該明碼吧? 而且要以不可逆的方式hash,我看電商或是大型網站通常是搭配二階段驗證然後給一個 連結讓使用者重新設定一組密碼
八成是腦殘官員要求的....
明碼傳送不見得是原始密碼 如果是才要怕
是當初設定的喔
確實有點怪
以前就真的愈過高官要求要寄明碼到信箱 但被主管反駁回
去
是 密碼應該要單獨寄 不能跟登入帳號一起
這樣是有好一點點,但還是怪怪的XD
chrome的存密碼跟網站存使用者的密碼是兩回事....
資安議題通常都是出問題再說啦,能用就好
密碼不能查詢 只能叫忘記密碼 臨時登入後強制改
chrome的存密碼應該是存在客戶端(希望啦),密碼
不應該可以取回應該是直接重設。
痾...驗證後 給一個亂數密碼 請他進去後再修改 比較好吧
Google都說2FA才是正道了 搞一堆限制 根本是在防止使用者記
起來
要推數位化的話應該順便推無密碼的FIDO
如果要求登入就改密碼就是合理的,但如果沒有
即便要求馬上改也不太合適,因為很多人都共用一組...
Google的存密碼一定有上網啦...不然怎麼跨裝置用
他寄新密碼給你 還是你的舊密碼阿?
舊密碼
舊密碼? 現在還有人這樣做喔 XD
那這很嚴重,可以上新聞了...可惜記者應該看不懂這篇
上新聞也還好,一般民眾根本不理解問題在哪裡
一個factor auth不夠安全 就用兩個 兩個不夠就三個
推文好精彩 抓到一堆人密碼明文放db齁
那間公司報一下 準備進攻囉
原始設定哦.....那真的很可怕
2FA才是正解
這讓我想到某公司忘記密碼是用簡訊寄明碼 怕
舊密碼...這個就 如果其他地方有相同密碼的話 趕快改吧
這種網站八成都外包 隨便做做也是不意外
Google 不可能只放 client ,有同步
如果是新戶的話,他可能是產生暫用密碼,加密存資料庫之
前寄給你,不代表沒有加密。如果機忘記密碼他還能寄明碼
給你才是有問題
理論上DB不能存明碼,能夠decrypt 也是很瞎
其實更可怕的是,下載 edge 可以從 chrome 匯入,包含密
碼的自動完成
新密碼還算可以 舊密碼就不太行惹....
如果是新密碼的話 的確有可能先產生 寄信 然後才hash入DB
chrome那個是方便性 你可以決定要不要用 但是這個你不
能決定阿
是預設的亂碼密碼就沒差吧
是舊密碼喔XDD 公部門水準不意外
明碼儲存還昭告天下 笑死
以前有做過明碼傳送密碼 但也是一次性 而且也encrypt過
chrome 其實只是表示不一定要存成 hash,傳輸加密和儲存
加密做好比較重要
有IT大臣餒
寄舊密碼超瞎的,那就是明碼儲存阿
還好吧 如果是 API KEY 也是直接提供給 User 啊
XD
存明碼的人比你想像的要多很多
看到aspx就直接end
https 跟憑證,應該是有加密的傳輸吧
公家部門感覺不意外
話說公家部門系統這麼多,我不覺得全部歸一個政委管
密碼查詢的確是再試對方的安全機制
我看過公家單位網站密碼秀在網址的
有時效的一次性密碼做信箱/電話身份認證,哪裡不妥了?
我不知道他的步驟是什麼,也沒操作過,但是信箱寄送明碼
這太算是嚴重資安問題,不然忘記密碼用two factor auth
不是很常見的做法嗎?
而且用信箱寄明碼不代表存資料庫沒有encrypt過
樓上我建議你把推文看完 :)
這不ok耶,的確是該找個地方回報一下
明碼很容易被 timing attack
一直都沒人跟我說哪裡可以回報XD
這種流程比較像是銀行印密碼書的思維
我是堅持使用不一樣的帳號密碼 才不會怕原po這種鳥事^^
且瀏覽器全程用無痕之類 我不會把密碼.自動完成存在瀏覽
器裡…這個動作有資安問題
想要搞大一點樓主就用媒體投書。想簡單解決的話,我用
網頁上的客服電話反應吧。
搜尋一下「我的密碼沒加密」這個網站
一定要使用完全不同的帳密 根本就不怕對方沒加密而外流^^
什麼時代了還連hash都沒有
寄舊的密碼耶,看來我要小心了
18
Fw: [心得] 一組密碼+md5=不會共用的萬用密碼作者: hn880265 ( ) 看板: Bank_Service 標題: [心得] 一組密碼+md5=不會共用的萬用密碼 時間: Mon May 31 21:27:40 2021 最近支付寶被盜才開始考慮密碼安全 之前有分敏感/涉及個資/免洗密碼約5組 但還是會共用到4
Re: [問卦] 系統要三個月換一次密碼且要複雜擾民?哥教你個無腦密碼 永遠不用換 可以明碼書寫保留 放上ptt給大家看也不怕 就是利用md5/sha1等等的雜湊值計算器去跑密碼 例如要產生12碼英數大小寫(以下舉例 不用照搬) 前4碼 去看元素週期表 找順眼的 例如肥宅鈉含量最高 密碼前四碼就固定11Na4
[心得] 一組密碼+md5=不會共用的萬用密碼最近支付寶被盜才開始考慮密碼安全 之前有分敏感/涉及個資/免洗密碼約5組 但還是會共用到 被木馬側錄到其中一組其他共用的要改掉就很麻煩 就想到配合md5雜湊值來產生密碼 例如要產生12碼英數大小寫(以下舉例 不用照搬)4
[討論] 民間資安漏洞頻傳 數位發展部 該當何罪?民間資安漏洞頻傳 立委直接點名 格上租車 另外還有人力銀行以明碼存儲密碼 數位發展部-唐鳳 該當何罪? --3
[問題] 退伍20年想問現在中文明碼本哪裡買?大家好,我退伍二十年了,當兵的時候是通信譯電士 那時候我們要練習翻密碼本有買一種民間通用的中文明碼本 我之前有打電話問過三民書局,現在好像已經沒有出版 不知道現在的譯電士是在哪邊買這個明碼本的? 最近因為工作需求需要研究密碼3
[問卦] 真的有人註冊網站使用網站建議的密碼嗎?如題 申請網路網站帳號會員 通常需要一組帳號和密碼 帳號和密碼可能會給一些設定限制 比方說第一個字要是英文 大小寫都要用到之類的 但只要符合限制 多半是給使用者自行決定 然而有些網站3
Re: [問題] 請問有辦法登入蘋果設定的隨機信箱嗎?這其實會有兩種情況: 1. 當初如果是使用 Apple ID 註冊或登入,它 @ 後面會是 privaterelay.appleid.com 那其實就算換到其他非 Apple 裝置,只要再點擊使用 Apple ID 登入即可 這方法的優點跟使用 Facebook 或 Google 登入是一樣的 如果要查詢使用的信箱,可以去兩個地方2
Re: [問卦] 搞驗證信箱是因為ptt已受不了網軍了嗎不是 明明就寫得很清楚還要帶風向? 公告第二行就寫「該信箱可以用來重置密碼以取回帳號」 一堆人帳密跟其他網站一樣然後被盜 報警之後密碼被改拿不回來1
[問題] 線上申請玉山數位帳戶遇到的問題今天剛收到新申辦的玉山信用卡並已開卡, 因為想用玉山帳戶自動扣繳卡費, 所以剛剛在玉山銀行網站線上開戶(用自然人憑證), 過程中有收到簡訊說玉山銀行已收到我的數位帳戶開戶申請, 下一步驟電腦畫面又繼續提示說要設定申請網路銀行的使用者名稱跟密碼,- 自己就三個方法 1. 瀏覽器自動儲存密碼 通常都是一些不重要的網站會員密碼才直接儲存 2. 有自己習慣的密碼組合 但這種很常遇上密碼規則問題都要做變化