4位密码、明文存储、还不让用户修改,但这家美国百年企业说自己很安全

本文讲的是4位密码、明文存储、还不让用户修改,但这家美国百年企业说自己很安全,一般来说,像银行、金融服务或者其它类型的网站采用了有问题的密码策略,比如只允许6-8位密码、大写字母密码小写也可以登录、电子邮件回复明文密码等,这样的网站我们大多不会去讲,因为实在说不过来,而且也有@PWTooStrong 这样专门讲账号安全策略的推特。

但是,最近我看到一个网站的账号安全做得实在太糟糕了,让我没法不吐槽。它是Greyhound.com,属于北美最老牌的城际巴士运营商Greyhound所有,1914年成立,网站提供预定和管理行程等功能。这个网站完全没有账号安全意识,允许最少4位密码(包括1234),当用户忘记密码时,网站以邮件明文告知密码。这意味着Greyhound.com在数据库中很大可能没有加密密码,而是以明文形式存储的。

Greyhound.com的找回密码邮件

更糟糕的是,Greyhound.com没有修改密码功能。一旦账号密码泄漏,那么这个账号几乎肯定就是永久性泄漏了,用户没有任何办法。在上周,我向Greyhound官方联络人说明密码哈希存储和密码重置的重要性,并询问对方是否有计划后续改进。对方回复说:

如您所说,我们将在后续规划中解决这些问题。但是需要说明,在我们网站进行购票时,用户的付款信息任何时候都不会泄漏。

这家公司看起来还是不明白,很多用户会在多个网站账号上使用相同密码。以明文形式存储密码,等同于把用户的所有同密码账号都置于险境之中。而且还不提供修改密码的途径,真是神级疏忽。

除非Greyhound官方将这些最基本的安全问题改进,否则在上面的用户信息可能都有危险。建议用户考虑删除Greyhound账号里的所有数据,并将邮件地址改为不存在的邮箱,如formercustomer@example.com。这也是目前唯一能关闭Greyhound账号的方法了。

原文发布时间为:2017年5月2日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-05 19:29:56

4位密码、明文存储、还不让用户修改,但这家美国百年企业说自己很安全的相关文章

mysql master.info 密码明文存储

问题描述 mysql master.info 密码明文存储 mysql master.info 密码明文存储,现在不让明文存储,有啥招解决! 解决方案 .....加密就好了...master.info 密码写成加密后的密码...连接的时候 在解密出来连接 解决方案二: 将密码用MD5转换,存入DB.就可以. 只是比较麻烦的一点,当用户忘记密码而修改密码,就将其变为空.然后用户重新写一个pwd.

加密-如何能够知道网站是明文存储还是密文存储密码

问题描述 如何能够知道网站是明文存储还是密文存储密码 比如我知道南通长途汽车站就是明文存储的,有些网站登录的时候,登录瞬间能看到密文变成,估计是被hash然后才上传的.如何能够有效地判断一个网站是不是被加密后储存密码的呢? 解决方案 除非能接触到网站的数据库或者程序代码,否则没法知道.如何接触到数据库和程序代码,那需要用非正常的手段. 解决方案二: 客户端只能看到是明文还是密文传输的,至于是如何存储的,就没办法知道了.除非有源码或暴库. 解决方案三: 一般都是密文存储,如果MD5加密了,是不可程

2011年末密码危机 你还Hold的住吗?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 "多家网站用户数据泄露,360提示网民修改密码",这是晚上上网360友情提示的消息.近期黑客发布了一系列大型网站的用户名.密码.Email匹配库,各大网站的用户资料被泄露,这个一连串的事件值得我们反思? 中国移动手机报12月22日<新闻晚报>的报道截图 12月21日,CSDN证实600余万用户万个明文的注册邮箱帐号和密码资料被泄露;作为一个被程序员广泛使用的网站,当用户密码被大白天下后,真的引发网页的恐慌,此事后连夜修改邮箱和

Android程序开发之防止密码输入错误 密码明文显示功能_Android

在使用App的时候,首次登录都需要用户输入密码的,有些朋友为了安全起见密码设置的比较长,导致很多次密码都输入错误,严重影响了用户体验效果.这一点移动开发者做好了准备工作,因为手机的私密性比较强,在输入密码的时候,可以显示输入,增强准确性,提升用户体验度.这当然要付出代价的,需要额外的代码编写功能.下面通过本文给大家介绍如何编写密码明文显示的功能,仅供参考. 本文源码的GitHub下载地址 要点 (1) 重写EditText, 添加提示密码显示和隐藏的图片. (2) 判断点击位置, 切换EditT

专家建议12位密码最合适

密码长固然安全性提高,但是变得不易记住.综合考虑安全.方便等因素,多长的密码最合适?美国佐治亚理工学院去年8月一项研究显示,12位密码较为适当. 研究人员假设一名熟练黑客利用计算机每秒能够生成1万亿个密码组合.在这种情况下,黑客需耗费180年破解一个11位密码.但如果用户使用12位密码,以目前技术水平,黑客得耗费17134年才能破解. 研究人员还说,密码必须越来越长,因为电脑和显卡的运转速度越来越快,黑客破解密码水平亦随之提高.(新华)

担心黑客的破解技术已经发展到可以读取哈希密码明文的程度

7月19日报道,澳大利亚最知名的团购网站Catch of the Day宣布,该网站遭遇了黑客攻击,其部分用户的密码和信用卡数据被盗. 令人震惊的是,这次黑客攻击发生在三年多以前,而Catch of the Day现在才披露这一事件. 根据Catch of the Day向一位用户发送的一封邮件,该公司在网站遭遇黑客攻击之后很快就发现了这件事,并向澳大利亚联邦警察局(Australian Federal Police)报了案.除了一些用户密码泄露之外,--这些密码是采用哈希(hash)单向散列算

Android程序开发之防止密码输入错误 密码明文显示功能

在使用App的时候,首次登录都需要用户输入密码的,有些朋友为了安全起见密码设置的比较长,导致很多次密码都输入错误,严重影响了用户体验效果.这一点移动开发者做好了准备工作,因为手机的私密性比较强,在输入密码的时候,可以显示输入,增强准确性,提升用户体验度.这当然要付出代价的,需要额外的代码编写功能.下面通过本文给大家介绍如何编写密码明文显示的功能,仅供参考. 本文源码的GitHub下载地址 要点 (1) 重写EditText, 添加提示密码显示和隐藏的图片. (2) 判断点击位置, 切换EditT

win8开启和关闭密码明文显示的方法

  现在大家对于密码的设置都是很谨慎的,几乎所有的电脑.手机都设置了开机密码,为了安全起见,大多数人都是使用的星号密码,因为有些人对于开机密码都很熟悉,所以使用星号密码更加保密一些.但是对于一些密码过于复杂的人的话,如果设置的星号密码,我们容易在输入密码的时候弄错,这样就会增加操作次数,是很麻烦的一件事情.现在其实可以设置明文密码,输入任何的数字都很明显,所以是个很不错的选择.下面小编就来教大家win8纯净版明文密码的查看方法. win8开启和关闭密码明文显示的方法 如图所示,直接单击按钮就显示

求大神解答一下-关于C51芯片4*3矩阵输入的6位密码的程序代码以及电路图片

问题描述 关于C51芯片4*3矩阵输入的6位密码的程序代码以及电路图片 有两个灯,一个是红灯,另一个是绿灯.当锁打开就显示红灯,绿色LED显示操作状态的锁.