“忘记密码”时我应该担心吗?工具以明文形式发送我的密码?

信息安全 Web应用程序 密码
2021-08-09 15:40:58

我过去加入的一些网站不会通过正常的“忘记密码?” 过程。我没有通过电子邮件向我发送唯一的密码重置链接或类似的东西,而是在我的电子邮件中以纯文本形式收到了密码。

我想要使​​这成为可能,密码必须以纯文本形式存储在数据库中的某个位置。这一定是真的吗?

4个回答

是的,如果您在其他网站上使用密码或在其中存储个人数据,您应该担心。这是您必须为每个网站设置不同密码的原因之一。他们正在存储您的密码纯文本。我会远离个人数据。这是他们违反的基本安全原则之一,很可能还会有更多。

只有当您关心其他人在该站点上访问您的帐户时,您才应该担心。不仅因为他们将您的密码以明文形式存储在他们的数据库中,不仅因为他们通过电子邮件以明文形式发送了您的密码,而且还因为他们显然对保护您的帐户并没有足够的关注,以至于即使是最小的努力。

在这种情况下,您应该将它们报告给http://plaintextoffenders.com/这是一个 Tumblr 网站,它收集各种网站以明文形式存储密码的证据。这个网站的目标不仅仅是 LULZ,而且也是为了警告用户这个问题,并羞辱这些网站改正他们的方式。

是的,你必须。如果某个工具可以发送您的密码,则意味着您的密码以某种格式存储在某处,该格式最终是人类可读的。不要相信那个应用程序或系统。

很好地将密码以明文形式存储在他们的数据库中:如果他们通过电子邮件向您发送一个新密码而不是您的旧密码,那么他们可能只是生成了一个随机密码,经过加盐、散列和存储,但如果他们通过电子邮件向您发送您自己的密码,那么是的绝对存储为明文!