我儿子的学校使用第 3 方来处理学费和费用支付。我最近意识到他们在密码安全领域完全失败了。
- 上个月他们给我家寄了一份声明。声明中包含一封信,上面有我的用户名和密码。
- 哦不!他们不加密他们的密码!
- 登录时遇到了一些问题,所以我点击了“忘记密码”链接。他们通过电子邮件将我的用户名和密码发送给我。
- 哎呀!他们只是通过像这样未加密的电子邮件发送它?
- 登录并去更改我的密码。提交新密码后,下一个屏幕会在屏幕上显示我的用户名和新密码。
- 尤泽!!!难道他们不知道密码字段显示那些小点而不是用户键入的字母是有原因的吗?
鉴于该公司拥有个人信息(信用卡号、银行帐号等),这非常令人不安。如果他们错了,他们还有什么错?我敢打赌那里有一个 SQL 注入漏洞正等待被利用。
现在我想要一些关于该怎么做的建议。我已经向违规公司发送了一封电子邮件,解释了他们在密码安全方面做错了什么。
我打算向学校提出这个问题,但我担心任何关于密码安全重要性的讨论都会遭到困惑和茫然的注视。但是,如果我可以对他们说“这家公司违反了保护消费者财务信息的 X 条例”,那么他们可能会理解我想说的话。
是否有保护人们免受此类疏忽安全做法的法律/法规?尤其是处理消费者金融信息的公司。
如果他们不响应并提高安全性,我可以向监控机构报告吗?
关于我可以或应该做什么的任何其他建议?
编辑:
我、第三者和学校都在美国。
这第 3 方是一家提供“学费管理”服务的公司,该服务(根据他们的网站)被 2000 多所学校使用。我们没有向学校付款,而是向这家公司付款。他们负责学校的存款、会计和收款。对于父母,除了邮寄支票外,您还可以在线查看账单并提交付款。
我希望学校本身不对任何事情负责,因为失败完全在于另一家公司。
编辑#2:
感谢大家的建议。
学校与公司签订了合同,禁止学校直接接受付款。我在合同生效前支付了2011-2012年的学费,所以我可以用支票支付给学校。
学校要求每个人都有第三者的帐户。对我来说幸运的是,公司拥有的唯一个人信息是我的姓名和邮寄地址,以及曾经非常好的密码:-(
在这一点上,我不会通过这家公司通过信用卡或银行汇票付款。支票支付是一种选择,但不清楚我明年的支票是否可以寄给学校,或者是否必须通过第三方。