Che cosa fare se bloccato con un sito Web che ha scarsa sicurezza?

154

Ho un conto in prestito per studenti con una società, non la più grande azienda, ma abbastanza grande per dove dovrebbero stare insieme. Oggi non riuscivo a ricordare la mia password per accedere alla dashboard del mio account. Ho fatto clic su "password dimenticata" e mi hanno richiesto 5 domande. Nome, Cognome, ultimo SSN a 4 cifre, data di nascita e codice postale. Tutte le informazioni che sono facilmente acquisibili se si prova abbastanza a fondo, per non parlare di tutte le informazioni che sono incluse nelle loro e-mail periodiche sui pagamenti. Dopo aver digitato le informazioni il sito risponde dicendo che sono stato autenticato e mi fornisce la mia password in testo semplice.

Quindi ora non solo è incredibilmente facile recuperare i dettagli delle password perse, non li manda nemmeno alla tua email ma li visualizza solo sullo schermo, in più memorizzano la password in chiaro nel database. Questo è un account che ha i dettagli del mio prestito multi-mila dollari, nonché i miei dettagli bancari per i pagamenti automatici. Fortunatamente l'unico dettaglio non dato è il mio nome utente, che è il mio SSN completo, quindi questo è l'ultimo thread di sicurezza; tuttavia, se conservano le password non trattate, sono sicuro che nemmeno il mio SSN lo rende ancora peggiore.

Quindi la mia domanda è, dato che si tratta di un prestito che non posso semplicemente alzare e lasciare è lì / quali sono le precauzioni o le misure che posso prendere per renderlo potenzialmente più sicuro? Varrà la pena inviarli per e-mail e aumentare la loro sicurezza o dovrei semplicemente pagare il più velocemente possibile e uscire? Se li avverto, quali tipi di minacce dovrei dire che sono vulnerabili nella speranza di spaventarli in una patch?

    
posta DasBeasto 16.03.2016 - 14:44
fonte

5 risposte

90

Se sei preoccupato per la privacy della tua password e quindi del tuo account (che dovrebbe essere il caso), dovresti cercare di educare il servizio clienti. Le FAQ dello sviluppatore del pubblico progetto di shaming per questo tipo di incoscienza elenca alcuni punti positivi e vale la pena leggere.

Inoltre, dovresti sottolineare che ti senti insicuro e perdere la fiducia nella società e renderli responsabili per qualsiasi problema derivante da questo non-go.

Dovresti anche documentare questo comportamento e cercare di ottenere una citazione scritta dal loro punto di vista se non vedono un motivo per risolverlo. Quindi, se sorgono problemi, ti renderà tutto più facile da un punto di vista legale.

Oltre a ciò, inviando il sito ai autori di testo in chiaro , fornirai un punto di vista di terze parti, che potrebbe aiutarti nel tuo caso.

Inoltre, presumo che tu usi una password unica e sicura per quel sito e, si spera, lo abbia sempre fatto.

In caso contrario, considera questo come una perdita regolare , modificando tutte le tue password (e in tale occasione, assicurati di utilizzare password univoche per ogni servizio)

    
risposta data 16.03.2016 - 15:01
fonte
118

Le istituzioni finanziarie negli Stati Uniti sono obbligate dal Gramm-Leach-Bliley Act per garantire la sicurezza e la riservatezza delle informazioni personali. Quello che descrivi è una flagrante violazione della Regola di salvaguardia .

Vorrei immediatamente presentare un reclamo con la FTC .

    
risposta data 16.03.2016 - 22:08
fonte
6

Puoi segnalarlo agli amministratori del sito, ma nel probabile caso che l'e-mail venga rilevata dai servizi clienti è improbabile che venga compresa.

Si spera che sarà elevato a un team di sviluppo che si spera lo capisca.

Tuttavia potresti voler raccomandare cautela come se fosse grossolanamente frainteso che non vuoi essere accusato di hacking.

In alternativa, nel Regno Unito, ad esempio, la "legge sulla protezione dei dati" è una legislazione che protegge da tali maltrattamenti. L '"ufficio dei commissari per le informazioni" gestisce i reclami. In particolare c'è una dichiarazione sul sito gov.uk per contattare l'ICO se:

Make a complaint

If you think your data has been misused or that the organisation holding it hasn’t kept it secure, you should contact them and tell them.

If you’re unhappy with their response or if you need any advice you should contact the Information Commissioner’s Office (ICO).

link

L'ICO è una risorsa utile: link

Il Regno Unito è particolarmente buono e sospetto che altri paesi abbiano legislazioni simili in vigore, tuttavia certamente altri paesi non sono altrettanto imminenti.

    
risposta data 18.03.2016 - 19:07
fonte
3

Puoi aggiornare qualcuna di queste informazioni personali e dare loro falso valori leggermente modificati ma ancora validi? Ad esempio, dai loro un codice postale molto vicino (preferibilmente un numero 9) che il postino potrebbe ancora capire per consegnarti la posta. O "hai sbagliato il mio cognome sbagliato, è DasBeesto non DasBeasto"

Puoi cambiare il tuo nome utente in qualcosa di altamente casuale?

Assicurati di utilizzare una password lunga e univoca per quel sito, che non ha assolutamente alcuna relazione con le password che usi su altri siti (non rAnD0m-sitex per esempio)

    
risposta data 16.03.2016 - 19:38
fonte
2

Invece di fornire i dettagli bancari all'amministratore del prestito, fornisci i dettagli del conto del prestito al tuo servizio di pagamento in banca.

In generale, questa è una buona idea in generale: l'invio di informazioni meno compromettenti sotto la tutela di un account di maggior valore evita il problema di "escalation dei privilegi".

Inoltre, se non si è sicuri che l'amministratore del prestito abbia effettivamente cancellato i dettagli bancari precedentemente forniti, riferire alla propria banca in merito alla situazione. Ti rilasceranno nuovi numeri di account e revocheranno quelli noti al sito non sicuro, e probabilmente metteranno pressione sull'amministratore del prestito per ripulire il loro operato.

    
risposta data 20.03.2016 - 02:26
fonte

Leggi altre domande sui tag