在我的工作中,为了能够查看我自己的薪水、假期时间和人力资源数据,我需要登录到第 3 方网站。
我绝不是安全专家或专家程序员,但我可以告诉(只需尝试)我可以继续尝试不正确的密码而不会被锁定。(蛮力:可行)
登录后,在密码重置的情况下,我被迫选择 3 个预先确定的安全问题(总共 8 个!),例如我的第一辆车的车牌(从未拥有过汽车 3/7),我配偶的第二名字(没有配偶 3/6)、我第一个孩子的第二个名字(没有孩子 3/5)、生日、我高中的名字、最喜欢的宠物、最喜欢的电影或最喜欢的音乐。
大多数这些东西你可以从我的 Facebook 上简单地获得(我应该注意,它已经多年没有更新了!)再次显示出对基本安全实践的明显缺乏理解。
我也有这种感觉,通过他们使用非常过时的软件的开发人员工具查看网站
A JavaScript implementation of the RSA Data Security, Inc. MD5 Message
* Digest Algorithm, as defined in RFC 1321.
* Version 2.1 Copyright (C) Paul Johnston 1999 - 2002.
我通过我的公司报告了这件事,但我的上级似乎并不那么感兴趣。
我该怎么做:
A. 找出这个网站是否真的像我想象的那样不安全?
B. 如果属实:以适当的方式与公司本身沟通(最好以匿名方式)