我们有一个向我们发送“安全”消息的供应商。这些消息以电子邮件的形式出现,其中包含指向具有真实消息的 SSL 加密网站的链接。据我所知,链接站点上没有用户名/密码,或任何其他形式的身份验证。
我确定他们这样做是为了在某些合规性清单上勾选一个框,但我想知道,这真的可以被认为是安全的吗?
我的想法是,由于链接本身是明文发送的,因此与他们首先在电子邮件中发送消息没有什么不同。任何可能能够访问我的电子邮件的攻击者,无论是在静止还是在传输中,都可以捕获并访问该链接。
那么这是否安全,如果至少在某种程度上是安全的,它可能会解决哪些安全问题?是否有其他不明显的安全措施可以用来确保只有原始收件人才能使用该链接?
因为好几个答案都提到了。在这种情况下,没有 IP 地址白名单或幕后代理身份验证。
此外,链接上列出了一个到期日期,但它是相当遥远的未来。