我过去加入的一些网站不会通过正常的“忘记密码?” 过程。我没有通过电子邮件向我发送唯一的密码重置链接或类似的东西,而是在我的电子邮件中以纯文本形式收到了密码。
我想要使这成为可能,密码必须以纯文本形式存储在数据库中的某个位置。这一定是真的吗?
我过去加入的一些网站不会通过正常的“忘记密码?” 过程。我没有通过电子邮件向我发送唯一的密码重置链接或类似的东西,而是在我的电子邮件中以纯文本形式收到了密码。
我想要使这成为可能,密码必须以纯文本形式存储在数据库中的某个位置。这一定是真的吗?
是的,如果您在其他网站上使用密码或在其中存储个人数据,您应该担心。这是您必须为每个网站设置不同密码的原因之一。他们正在存储您的密码纯文本。我会远离个人数据。这是他们违反的基本安全原则之一,很可能还会有更多。
只有当您关心其他人在该站点上访问您的帐户时,您才应该担心。不仅因为他们将您的密码以明文形式存储在他们的数据库中,不仅因为他们通过电子邮件以明文形式发送了您的密码,而且还因为他们显然对保护您的帐户并没有足够的关注,以至于即使是最小的努力。
在这种情况下,您应该将它们报告给http://plaintextoffenders.com/。这是一个 Tumblr 网站,它收集各种网站以明文形式存储密码的证据。这个网站的目标不仅仅是 LULZ,而且也是为了警告用户这个问题,并羞辱这些网站改正他们的方式。
是的,你必须。如果某个工具可以发送您的密码,则意味着您的密码以某种格式存储在某处,该格式最终是人类可读的。不要相信那个应用程序或系统。
很好地将密码以明文形式存储在他们的数据库中:如果他们通过电子邮件向您发送一个新密码而不是您的旧密码,那么他们可能只是生成了一个随机密码,经过加盐、散列和存储,但如果他们通过电子邮件向您发送您自己的密码,那么是的绝对存储为明文!