webshop stuurt mail met passwoord in blote tekst

Onderwerpen die nergens anders thuis horen en toch eerder technisch van aard zijn? Post ze hier!
Plaats reactie
fvhbrugge
Elite Poster
Elite Poster
Berichten: 1584
Lid geworden op: 23 nov 2008, 20:38
Uitgedeelde bedankjes: 99 keer
Bedankt: 120 keer

Sommige webshops zoeken toch nog altijd problemen: bijv. http://www.konigonlineshop.be/
Vul onderstaande gegevens in om in te loggen:
E-mail: @
Paswoord:
Zij sturen na aanmelding een mail met passwoord in "plain text" ,
mijn idee voor veiliger inloggen, is toch nog altijd dat passwoord onmiddellijk moet encrypteerd worden
ITnetadmin
Elite Poster
Elite Poster
Berichten: 8446
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 164 keer
Bedankt: 618 keer

Dat ze je pwd kunnen mailen betekent dat ze het ook plaintext ergens bewaren, en dát is een big no-no en schandpaal-waardig.

Ze moeten dat onmiddellijk salten en dan one-way hashen met tenminste een SHA-2 hash.
2lan
Pro Member
Pro Member
Berichten: 249
Lid geworden op: 17 mei 2012, 13:31
Uitgedeelde bedankjes: 14 keer
Bedankt: 3 keer

Idem voor belenbo :(
Dima_2005
Elite Poster
Elite Poster
Berichten: 2490
Lid geworden op: 23 jan 2010, 15:45
Uitgedeelde bedankjes: 85 keer
Bedankt: 260 keer

Ik heb recent nog een webshop gezien die hetzelfde deed. Maar ik kende de "dev" ervan. Het deed dat standaard in hun eCommerce pakket (Magento als ik me niet vergis, maar kan ook iets anders zijn, weet het niet meer). Blijkbaar wordt het wel gehashed opgeslagen in DB (of toch bij hun). Hetgene dat er gebeurt bij registratie:
Indien gegevens OK zijn, gebeuren er 2 dingen simultaan:
1) Mail wordt verstuurd met rechtstreekse gegevens uit Form
2) Gegevens worden opgeslagen in DB, met alle salts, hashes ed.

In zo'n geval is het minder erg. Leuk is het nog steeds niet om zomaar een password in je mail te hebben, maar het blijkt dan toch minder erg dan initieel gedacht.

Weet wel niet of het hetzelfde is bij de websites hierboven vermeld.
sanderd17
Member
Member
Berichten: 99
Lid geworden op: 28 nov 2014, 17:27
Uitgedeelde bedankjes: 6 keer
Bedankt: 9 keer

Voor de meeste pakketten (ook Magento) is er wel een oplossing: http://plaintextoffenders.com/faq/devs
Gebruikersavatar
thomasv
Premium Member
Premium Member
Berichten: 515
Lid geworden op: 01 dec 2014, 16:52
Locatie: Regio Gent
Uitgedeelde bedankjes: 33 keer
Bedankt: 52 keer

Dima_2005 schreef:Leuk is het nog steeds niet om zomaar een password in je mail te hebben, maar het blijkt dan toch minder erg dan initieel gedacht.
Je e-mail moet maar eens gehackt worden of je e-mail kan worden onderschept. Toegegeven, beide zijn eerder een uitzondering, maar als iemand toegang krijgt dan kan die persoon gewoon wat dingen bestellen op de eCommerce website, dit op zijn naam laten toekomen en jij mag betalen indien je kaartgegevens worden opgeslagen op de eCommerce website.
 iPhone 12 Pro —  iPad (9th Gen) —  Apple TV 4K (2nd Gen) —  MacBook Pro
Gebruikersavatar
Goztow
userbase crew
userbase crew
Berichten: 13622
Lid geworden op: 14 nov 2006, 16:21
Locatie: Brussel
Uitgedeelde bedankjes: 1423 keer
Bedankt: 878 keer

Te Koop forum

Als je e-mail gehackt wordt, kunnen ze ook een "password reminder" opsturen naar je mail met daarin een link om een nieuw paswoord te maken. Mij lijkt er niks mis mee, hoor.
Bedank andere users voor nuttige posts, door op Afbeelding te klikken
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 4578
Lid geworden op: 10 maa 2010, 12:30
Uitgedeelde bedankjes: 58 keer
Bedankt: 446 keer

idd wat goztow zegt.

het kan aan mij liggen misschien, maar ik vind zo'n mail met je wachtwoord bij registratie best handig.
steek dat dan in een apart mapje en dan zit ik over 2 jaar niet die wachtwoord vergeten functie te gebruiken.

zolang het in de database niet plaintext is, ben ik tevreden.
dat ze dat bij registratie wél zo naar je mailen maakt niet zo uit.
en of ze nu plaintext uit je mailbox vissen, of een wachtwoord reset doen en de link aanklikken in de nieuwe mail (die in diezelfde, dus gehackte, mailbox terechtkomt)... in beide gevallen hebben ze toch wat ze willen.
Plaats reactie

Terug naar “Allerlei”