去年,我们从托管服务提供商处收到了一封电子邮件,内容涉及我们的一个帐户-该帐户已遭到入侵,并曾用来提供相当慷慨的垃圾邮件帮助。
显然,用户已将密码重设为了她的名字的变体(您可能第一次会想到它的名字。)她在一周内迅速被黑了-她的帐户发出了270,000封垃圾邮件,并且很快受阻。
到目前为止,没有什么特别不寻常的。那个会发生。您将密码更改为更安全的方式,教育用户并继续前进。
但是,除了我的一个账户被盗的事实外,令我更加担忧的是。
为了提供帮助,我们的托管服务提供商实际上在以下电子邮件中向我们引用了密码:
我很惊讶 我们将要尽快续签合同,这感觉像是一个大问题。
托管服务提供商能够找出帐户上使用的实际密码有多普遍?
大多数托管服务提供商是否都设有一个帐户滥用部门,该部门比一线代表拥有更多的访问权限(并且可以在必要时查找密码),或者这些人只是没有遵循最佳实践来使他们的任何员工都可以访问用户?密码?我以为密码应该被散列并且无法检索?这是否意味着他们以纯文本形式存储每个人的密码?
托管提供商以这种方式发现帐户密码甚至合法吗?在我看来真是太不可思议了。
在我们考虑更换提供商之前,我想请您放心,这不是常见的做法,而且我们的下一个托管提供商也不太可能以相同的方式进行设置。
期待听到您对此的看法。
Time to find a new provider
坏的一样!)-许多人这样做,但是仍然:不好。是否通过未加密的电子邮件向您发送密码?我所有的全部。这表明了对安全性的轻描淡写。奔跑,不要走路,有一些常识的新提供商……