我在某个机构有一个电子邮件地址。几天前,他们给我发了一封电子邮件(德语),我想在不透露机构的情况下解释一下:
亲爱的女士们和先生们,
新的身份管理系统已在展会上推出......与新系统一起,新的密码指南开始生效。因此,现在每个用户都必须让新系统检查他的当前密码。
您将很快收到一封个性化的电子邮件,其中包含有关如何通过...的 [IT 部门名称] 的网页确认密码的说明(网址:[IT 部门的网站] -> ... -> [确认密码])
我们指出,在任何时候,我们都不会要求您通过电子邮件发送您的登录名或密码,或者在任何其他网页上更改或确认您的密码,除了https://idm...与该网页的通信始终是加密的 (https)。您可以通过单击浏览器状态栏中的锁定符号来检查该网页是否确实属于...。证书的指纹是...
如果您仍然不确定上述请求是否实际上是由...发送的,请联系服务台。(网站:[IT部门网站] -> [服务] -> ...)此致,...
(安全管理员)
现在这在我看来不像是钓鱼邮件,事实上,一位同事已经联系了服务台:他们确认是我们的 IT 部门发送了这封电子邮件。
我想知道的是发送上述电子邮件是否合适。他们告诉我的同事,他们必须这样做,因为他们将要使用一种新的哈希算法。我知道他们无法从旧的哈希值中生成新的哈希值,但我仍然认为通过这样的电子邮件进行操作充其量是非常奇怪的:它只会让用户在下一封真正的网络钓鱼电子邮件到达时更加不安全. 我发现特别可疑的是https://idm...电子邮件中的直接链接!
在这种情况下,我的预期是:IT 部门只是发送一个请求,要求每个用户在这个日期和那个日期之前更改他的电子邮件。那会是更好的方法吗?还是 IT 部门的方法更好?
更新:他们在一天后发送了“拟人化电子邮件”。它包含两条新信息:
- 句子“如果不符合新的安全规则,则必须更改密码”,
- 直到我必须确认我的密码的日期。