我正在学习当地机构的在线课程。最近,我注意到他们不会散列密码,因为他们通过电子邮件以明文形式向我发送了我的密码。
该网站有很多个人信息,所以我决定测试它的安全性。
经过几分钟的私信系统测试,我发现你可以查看、删除、回复任何用户名的任何消息。另外,他们最近向每个人发送了一条带有密码的消息,因此我可以看到每个人的密码。XSS 攻击也是可能的。
我已经报告了这些漏洞,但它仍然没有被修补(它只有一个星期,但如果我负责这样的系统,我不会在一切都修复之前睡觉)。
我怎样才能让他们正确保护他们的网站?我自己的个人信息在这里也有风险。
(为了确保没有更多与此相关的答案,我非常了解法律。这并没有改变这样一个事实,即有一天,有人会做我所做的事,但意图不善。)