Dopo aver letto un po 'di mint.com sullo scambio di soldi, ho voluto provarlo. Ma francamente, mi spaventa un po '.
Il sito ha una serie di link che spiegano come sono così sicuri. Scommetto che è tutto vero e credo che prendano molte misure di sicurezza. Ma una cosa è fuorviante. Si comportano come se il sito fosse più sicuro perché è "di sola lettura". Dalla loro pagina di sicurezza
Mint is a "read-only" service. You can organize and analyze your finances,
but you can't move funds between–or out of–any account using Mint.
And neither can anyone else.
Questo non è ciò di cui sono preoccupato. La cosa di cui sono preoccupato è se in qualche modo qualcuno rubasse le mie password ai miei siti bancari. Quindi possono andare e fare cose con i miei account.
Questo mi ha fatto pensare, c'è qualcosa di meglio che potremmo spingere per rendere questo tipo di servizio più sicuro? Alcune cose che posso pensare in cima alla mia testa potrebbero essere sulla strada giusta:
- password monouso / autenticazione a due fattori. Penso che il problema principale con questo è che tutti i servizi di cui l'accesso è necessario avrebbe bisogno di lavorare le stesse password una tantum in modo che l'utente non dovrebbe inserire ciascuno per% servizi di
n
. Ciò significa che hai bisogno di una terza parte per gestire questo. - Spingere anziché tirare. Altri siti dovrebbero aggiungere un meccanismo per esportare i dati per la zecca. Ovviamente difficile per la menta perché richiede cooperazione, ma sembra ottimo per il consumatore.
- Ottenere token di autenticazione speciali da assegnare a mint invece delle mie password. Potenzialmente supporta un meccanismo per la menta per essere in grado di dimostrare la sua identità in modo che solo qualcuno che dimostri di essere mint.com possa usare il token (quindi rubare il token non è utile a meno che non si possa dimostrare di essere mint.com) ... I Immagino di essere nel territorio di OAuth qui?
Suppongo che altre cose mi farebbero sentire meglio ma non sono veramente più sicure: se tutti questi siti di denaro / banche potessero inviare notifiche di accesso. Quindi potrei essere in grado di sapere quando la menta sta accedendo a qualcuno che ha rubato i miei dati e potrei avere una possibilità di reagire.
Quindi suppongo di chiederti: quali sono le tue idee su come potrebbe essere migliore? Come sarebbe il sistema perfetto se tutte queste aziende collaborassero? Esiste un protocollo standard per questo genere di cose che potrebbe diventare più diffuso in modo che possano nascere servizi più specializzati come questo e le persone potrebbero riposare tranquille sapendo che i loro dati sono al sicuro?
(FWIW, potrei provarlo comunque. Se lo faccio, cambierò tutte le mie password solo per questo esperimento, quindi le cambierò tutte di nuovo una volta che avrò finito di provarlo.)