如果遇到安全性差的网站怎么办?

信息安全 密码 账户安全 网络
2021-08-22 23:48:08

我在一家公司有一个学生贷款账户,不是最大的公司,但足够大,他们应该一起行动。今天我忘记了登录帐户仪表板的密码。我点击“忘记密码”,他们提示我 5 个问题。名字、姓氏、最后 4 位 SSN、生日和邮政编码。如果足够努力,所有很容易获得的信息,更不用说他们定期电子邮件中包含的有关付款的所有信息。在输入信息后,网站会回复说我已通过身份验证,并以明文形式提供我的密码。

因此,现在不仅找回丢失的密码详细信息非常容易,他们甚至不会将其发送到您的电子邮件,他们只是将其显示在屏幕上,最重要的是,他们将密码以明文形式存储在数据库中。这是一个帐户,其中包含我的数千美元贷款的详细信息以及我用于自动付款的银行详细信息。幸运的是,没有给出一个细节是我的用户名,这是我的完整 SSN,所以这是最后一道安全线;但是,如果他们存储未经哈希处理的密码,我确定我的 SSN 也不是,这会使情况变得更糟。

所以我的问题是,鉴于这是一笔我不能就这样离开的贷款/我可以采取哪些预防措施或步骤来使这可能更安全?是否值得给他们发电子邮件并纠缠他们以升级他们的安全性,还是我应该尽快付款并离开?如果我确实警告他们,我应该说他们容易受到哪些类型的威胁,以期将他们吓成补丁?

4个回答

根据Gramm-Leach-Bliley 法案,美国的金融机构有义务确保个人信息的安全性和机密性。您所描述的是公然违反 FTC 的保障规则

我会立即向 FTC 投诉

如果您担心密码和帐户的隐私(应该是这种情况),您应该尝试教育客户服务。针对这种鲁莽行为的公开羞辱项目的开发人员常见问题解答列出了一些优点,值得一读。

此外,您应该指出,您感到不安全并且对公司失去信任,并且会让他们对由此产生的任何问题负责。

您还应该记录该行为,并尝试在他们看不到解决此问题的理由时就他们的观点获得书面报价。因此,如果出现任何问题,从法律的角度来看,这将使您的整个事情变得更容易。

除此之外,通过将网站提交给明文违规者,您将提供第三方的观点,这可能会对您的案件有所帮助。

另外,我假设您为该站点使用了一个安全的唯一密码,并且希望一直这样做。

如果没有,请将其视为常规泄漏,更改所有密码(在这种情况下,请确保为每个服务使用唯一密码)

您可以将此情况报告给站点管理员,但如果电子邮件被客户服务部门接收,则不太可能被理解。

希望它将被提升为一个希望能够理解它的开发团队。

但是,您可能希望谨慎行事,就好像它被严重误解一样,您不想被指控为黑客行为。

或者在英国,例如“数据保护法”是防止此类不当处理的立法。“信息专员办公室”处理投诉。特别是在 gov.uk 网站上有声明在以下情况下联系 ICO:

投诉

如果您认为您的数据被滥用或持有它的组织没有保护它的安全,您应该联系他们并告诉他们。

如果您对他们的回应不满意,或者如果您需要任何建议,您应该联系信息专员办公室 (ICO)。

https://www.gov.uk/data-protection/make-a-complaint

ICO 是一个有用的资源:https ://ico.org.uk/

英国特别好,我怀疑其他国家也有类似的立法,但其他国家肯定不会那么快。

你能更新任何个人信息,给他们的稍微改变但仍然有效的值吗?就像,给他们一个非常近的邮政编码(最好是 9 号),邮递员仍然可以找出来给你投递邮件。或者“你把我的姓拼错了,是 DasBeasto 不是 DasBeasto”

你能把你的用户名改成高度随机的吗?

确保您为该站点使用一个长且唯一的密码,该密码与您在其他网站上使用的密码绝对没有关系(rAnD0m-sitex例如)