一个网站,用明文保存用户的密码,并在一个权限控制极弱的页面明文输出用户密码,更改个数字就能看到其他用户的密码,这是什么心态?

2013-08-08 12:40:04 +08:00
 gracece
帮同学在某个考试的网站打印准考证,网站只允许IE登陆,这个就懒得吐槽了。打印准考证的页面,有个参数是准考证的ID,随便更改一下就可以看到别人的准考证了。查看源代码,是XML文件,有一个字段就是密码!明文的...

我想不通的是:每种语言应该都有现成的加密函数,为什么就不能稍微用一下把密码加密储存;以及,没事把密码输出来干啥呀

感觉对用户太不负责了。
6302 次点击
所在节点    程序员
43 条回复
weakish
2013-08-11 22:45:19 +08:00
@feihu google chrome支持多用戶賬戶,這種情況可以登出。
feihu
2013-08-12 08:59:33 +08:00
@weakish 是可以登出,但是在我实际碰到的情况上,我都没有碰到有人登出的。有些东西安装完整的流程中走是安全的,但是实际情况是人不知道有那种情况,直接忽略了。早期一些骇客还会通过社会工程学来入侵系统,这些也能防止,但是是需要专门培训才知道了。不说的话,自然也成为隐患了。成为木桶的短板。

Google这样做有他的理由,但是我不想那么麻烦:每次别人用我的电脑的时候我都要去登出。我的安全防范做的不够好,所以只能不用。以后也尽量少用别人的电脑,不然有什么账号丢失的事情我也说不清。

最后在说个跟主题无关的东西:Google的多账号切换这个功能慎用。我用了一次,现在我的书签已经乱七八糟了。突然多了几百个一样的书签。也不知道是怎么冒出来的。很是无奈。
yuhu
2013-08-12 09:12:22 +08:00
求网址,多好的社工库啊~

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/78399

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX