Recibimos un correo electrónico el año pasado de nuestro proveedor de hosting con respecto a una de nuestras cuentas, que se había visto comprometida y utilizada para brindar una ayuda bastante generosa de spam.
Aparentemente, el usuario había restablecido su contraseña a una variación de su nombre (el apellido es algo que probablemente podría adivinar la primera vez). Fue rápidamente pirateada en una semana, su cuenta envió un diluvio de 270,000 correos electrónicos no deseados y fue muy rápido obstruido.
Hasta ahora, nada particularmente inusual. Eso pasa. Cambia sus contraseñas a algo más seguro, educa al usuario y sigue adelante.
Sin embargo, algo me preocupaba aún más que el hecho de que una de nuestras cuentas había sido comprometida.
Nuestro proveedor de alojamiento, en un esfuerzo por ser útil, nos citó la contraseña en el siguiente correo electrónico:
Estoy asombrado. Tenemos previsto renovar nuestro contrato pronto, y esto se siente como un factor decisivo.
¿Qué tan común es que un proveedor de hosting pueda averiguar la contraseña real utilizada en una cuenta?
¿La mayoría de los proveedores de hosting tienen un departamento de abuso de cuentas que tiene más acceso que los representantes de primera línea (y pueden buscar contraseñas si es necesario), o estos tipos simplemente no siguen las mejores prácticas para que cualquiera de su personal pueda acceder al usuario contraseñas ¿Pensé que las contraseñas debían ser hash y no recuperables? ¿Significa esto que almacenan las contraseñas de todos en texto plano?
¿Es legal que un proveedor de hosting pueda descubrir contraseñas de cuentas de esta manera? Simplemente me parece increíble.
Antes de analizar el cambio de proveedor, me gustaría asegurarme de que esto no es una práctica común, y que nuestro próximo proveedor de alojamiento probablemente tampoco tenga las cosas configuradas de la misma manera.
Esperamos escuchar sus opiniones sobre esto.
Time to find a new provider
malo!); Mucha gente lo hace pero aún así: MALO. ¿Enviarle la contraseña en un correo electrónico sin cifrar ? TODO MI NOPE . Eso muestra un desprecio casual por la seguridad. Corre, no camines, a un nuevo proveedor con algo de sentido común ...