最近,当我在某个网站上订阅电子邮件时事通讯时,我很惊讶没有收到确认电子邮件。当然,我也将我的邮件别名注册到时事通讯中,以验证它是否是预期的行为。它是。
这让我想知道 - 不要求订阅用户确认他们的订阅有什么危险和缺点?
我可以想到一种可能的情况:
- 攻击者以编程方式注册数千到数百万封真实电子邮件(来自某些邮件数据库或他/她自己获得)
- 受到攻击的服务器将到达发送时事通讯的点并开始发送邮件
- 许多用户收到了他们没有请求的电子邮件
发送服务器/网站可以这样被攻击吗?在什么情况下这会导致网站被列入发送电子邮件的黑名单?
这会导致与在源或目标服务器周围部署的类似 IPS/IDS 的系统相关的问题吗?例如,考虑到目标邮件列表将专门使用@company.com 域,并且攻击者想要破坏被攻击的网站/服务器向上述公司发送电子邮件的能力?攻击者将执行攻击,company.com 的服务器会将邮件来自的邮件服务器/域列入黑名单。有没有考虑的可能?
最后——你能想到这可能带来的其他安全问题吗?