Wir haben letztes Jahr eine E-Mail von unserem Hosting-Anbieter erhalten, die sich auf eines unserer Konten bezog - es wurde kompromittiert und verwendet, um eine recht großzügige Portion Spam zu versenden.
Anscheinend hatte die Benutzerin ihr Passwort auf eine Variation ihres Namens zurückgesetzt (Nachname ist etwas, das Sie wahrscheinlich beim ersten Mal erraten konnten.) Sie wurde innerhalb einer Woche sofort gehackt - ihr Konto versendete eine Flut von 270.000 Spam-E-Mails - und war sehr schnell verstopft.
Bisher nichts besonders ungewöhnliches. Das passiert. Sie ändern Ihre Passwörter in etwas Sichereres, bilden den Benutzer ein und fahren fort.
Es hat mich jedoch noch mehr beschäftigt als die Tatsache, dass einer unserer Accounts kompromittiert wurde.
Um hilfreich zu sein, hat uns unser Hosting-Anbieter das Passwort in der folgenden E-Mail tatsächlich mitgeteilt:
Ich bin erstaunt. Wir werden unseren Vertrag bald verlängern - und das fühlt sich wie ein Dealbreaker an.
Wie häufig ist es für einen Hosting-Anbieter, das tatsächliche Passwort eines Kontos herauszufinden?
Verfügen die meisten Hosting-Anbieter über eine Abteilung für Kontenmissbrauch, die über mehr Zugriff als die Mitarbeiter an der Front verfügt (und bei Bedarf nach Passwörtern suchen kann), oder befolgen diese Mitarbeiter einfach nicht die bewährten Methoden, um es einem ihrer Mitarbeiter zu ermöglichen, auf Benutzer zuzugreifen Passwörter? Ich dachte, Passwörter sollten gehasht und nicht abrufbar sein? Bedeutet das, dass sie alle Passwörter im Klartext speichern?
Ist es überhaupt legal, dass ein Hosting-Anbieter Kontokennwörter auf diese Weise erkennt? Es kommt mir einfach unglaublich vor.
Bevor wir uns mit einem Providerwechsel befassen, möchte ich Ihnen versichern, dass dies nicht üblich ist und dass unser nächster Hosting-Provider die Dinge wahrscheinlich nicht auf die gleiche Weise einrichten würde.
Wir freuen uns auf Ihre Meinung dazu.
Time to find a new provider
schlecht!) - viele Leute tun es aber trotzdem: SCHLECHT. Senden Sie das Passwort in einer unverschlüsselten E-Mail ? ALLES MEINE NEIN . Das zeigt eine beiläufige Missachtung der Sicherheit. Lauf, geh nicht zu einem neuen Anbieter mit