1
通常的做法是允许常旅客帐户访问容易获得的个人详细信息吗?
航空公司的飞行常客里程计划是否允许使用公开的个人详细信息访问帐户,这是惯例? 我刚刚发现(以最不幸的方式),我使用的飞行常客里程计划仅需要 电子邮件 街道地址 生日 提供完整的帐户访问权限,包括兑换里程,查看和更改现有行程的功能,访问敏感的个人信息(例如存储的护照号码(该网站鼓励用户为“您的安全”而提交的信息)),甚至更改电子邮件地址(从而通过重置密码来启动完全帐户接管过程)。 这种松懈的安全性在行业中是普遍的做法吗?