Recentemente ho incontrato una webapp, che ha il suo URL nel seguente formato:
http://www.[WEBAPP].com/INetService/Show.aspx?Username=[EMAIL]&EncryptedPassword=[Some String of 32 characters length]
Ora questo sembra un modo piuttosto brutto di fornire le credenziali di accesso a specialmente dal momento che non utilizza solo http, quindi un utente malintenzionato potrebbe facilmente leggere il traffico, ma è anche possibile copiare incollare questo link dopo un qualsiasi periodo di tempo in un altro browser su un altro computer e funzionerà.
Questo significa in effetti che se la cronologia del browser degli utenti è in qualche modo compromessa (ad esempio usando incautamente un computer pubblico), l'account degli utenti può essere compromesso, e il log out essenzialmente non fa nulla.
Come dovrei procedere, dovrei avvisare lo sviluppatore dell'applicazione?