О паролях

Получил на сегодня небольшой заказ. Необходимо в действующем ИМ добавить несколько полей при регистрации, в ЛК и в админке. Движок сайта - самописная CMS одной студии западной Украины. Через админку что-либо добавить возможности нет, поэтому полез в базу.


Заходим в привычную таблицу users и что мы видим? Верно! Пароли в чистом виде! В таблице хранятся комбинации email\пароль примерно от 1000 человек. Уверен, многие пароли легко подойдут к соответствующим почтовым ящикам. Раз их видел я, то может увидеть и другой разработчик, который может продать\слить это в сеть.


Поэтому, призываю пикабушников обезопасить себя. Используйте разные, сложные пароли. Не используйте пароли от своих аккаунтов в соц сетях, почты на иных сайтах. Зачастую, мы храним в почте очень важные документы, которые могут попасть в руки злоумышленников.

Спасибо, что прочитали.

Лига фрилансеров

1.9K пост16.9K подписчик

Добавить пост

Правила сообщества

Не забывайте поддерживать авторов плюсами!


Нельзя:

- Добавлять нетематические посты, последнее решение за модератором

- Рекламировать какую-либо продукцию в виде постов


Можно:

- Делится любыми интересными историями, связанными с фрилансом :)

8
Автор поста оценил этот комментарий

Вы удивитесь, сколько сайтов в интернете хранят пароли в чистом виде.
До сих пор многие на "Забыл пароль?" высылают пароль.

раскрыть ветку
2
Автор поста оценил этот комментарий

Всё ок. У меня настолько разные и сложные пароли на всех аккаунтах, что спасает только восстановление паролей через смс/почту.

Потому что ответы на секретные вопросы тоже сложные и разные. И я их тоже не помню :(

раскрыть ветку
1
Автор поста оценил этот комментарий

Буквы "MD5" им ничего не говорят? Кстати, а как лучше хранить?

раскрыть ветку
Автор поста оценил этот комментарий
Я думал вы возмутитесь почему пароли не хэшированы и без соли.
Автор поста оценил этот комментарий
Надо было вообще в файле accaunts.csv хранить в корневой директории. А в robots.txt прописать: disallow: /accaunts.csv