[請益] 直接把密碼寄給使用者算不算資安問題啊?

軟工

66360

各位大大好:

我發現在嚴重特殊傳染性肺炎企業紓困的網站

https://csm-subsidy.cdri.org.tw/smeapply110/outweb/buyapply/online/forget.aspx


只要輸入統一編號、聯絡人、電子信箱就會直接把密碼以明碼的形式寄到信箱。
(而且是舊密碼)

我印象密碼是不能以明碼方式儲存的,而且直接以明碼寄送更是不可以

不知道這個該去哪裡反應? 算嚴重的資安問題嗎?

https://upload.cc/i1/2021/06/16/HDzali.png



--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.171.217.102 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Soft_Job/M.1623805883.A.61A.html
play7141樓it 天才唐鳳你敢嘴? 06/16 09:12
本人2樓不一定是唐鳳弄的吧,我覺得他已經不會實做到這麼細的 06/16 09:17
本人3樓功能了 06/16 09:18
umum294樓這個是外包的嗎?可以這樣設計喔? 06/16 09:24
alihue5樓秘密不能以明碼存? chrome 密碼自動填入表示: 06/16 09:28
本人6樓chrome 用起來也是有點怕怕的呢 06/16 09:42
taipoo7樓唐鳳設計的系統跟現實社會脫節太多了 06/16 09:47
本人8樓我覺得你們一直cue他,晚點他來回覆留言的機會很高... 06/16 09:48
x0000320019樓chrome至少有加密過好嗎 06/16 09:50
abccbaandy10樓chrome一定要有你的密碼阿,不然怎麼輸入? 06/16 10:05
abccbaandy11樓另外如果他傳給你的密碼不是你當初設定的,也許是安全 06/16 10:06
abccbaandy12樓 06/16 10:06
是當初設定的喔
alihue13樓誰不知道 chrome 有加密,但原文意思是說密碼要用 hash 06/16 10:10
alihue14樓 06/16 10:10
印象中儲存跟傳輸都不應該明碼吧? 而且要以不可逆的方式hash,我看電商或是大型網站通常是搭配二階段驗證然後給一個 連結讓使用者重新設定一組密碼
bill020515樓八成是腦殘官員要求的.... 06/16 10:20
bill020516樓明碼傳送不見得是原始密碼 如果是才要怕 06/16 10:22
是當初設定的喔
k79897686917樓確實有點怪 06/16 10:22
bill020518樓以前就真的愈過高官要求要寄明碼到信箱 但被主管反駁回 06/16 10:23
bill020519樓 06/16 10:23
ChungLi556620樓是 密碼應該要單獨寄 不能跟登入帳號一起 06/16 10:35
這樣是有好一點點,但還是怪怪的XD
kuso051621樓chrome的存密碼跟網站存使用者的密碼是兩回事.... 06/16 10:35
YahooTaiwan22樓資安議題通常都是出問題再說啦,能用就好 06/16 10:39
realbout23樓密碼不能查詢 只能叫忘記密碼 臨時登入後強制改 06/16 10:49
IMPOSSIBLEr24樓chrome的存密碼應該是存在客戶端(希望啦),密碼 06/16 11:04
IMPOSSIBLEr25樓不應該可以取回應該是直接重設。 06/16 11:04
godddddd26樓痾...驗證後 給一個亂數密碼 請他進去後再修改 比較好吧 06/16 11:15
HKCs27樓Google都說2FA才是正道了 搞一堆限制 根本是在防止使用者記 06/16 11:16
HKCs28樓起來 06/16 11:16
ChungLi556629樓要推數位化的話應該順便推無密碼的FIDO 06/16 11:21
wahaha27930樓如果要求登入就改密碼就是合理的,但如果沒有 06/16 11:29
更多請益
[請益] 什麼是經驗、熟悉?
[請益] docker 在mac上的網路設定
[請益] 要寫遠端遙控app / 網站需要準備什麼?
[請益] 跳轉到奇怪釣魚網站
[請益] 商城的訂單資料庫設計
[請益] 南部新手轉換跑道
[請益] 生涯規劃請益
[請益] 一個基礎前端自學者的方向請益