Recentemente ho scoperto che un sito Web che uso ogni giorno mi consente di conoscere la mia password con hash.
Il processo era il seguente:
- Vai su "Elimina account" e inserisci la tua password. La password è selezionata.
- Se la password è corretta, viene visualizzato un modulo in cui è necessario impostare il motivo per cui si sta eliminando il proprio account (in questo momento l'account non è stato ancora eliminato). C'è un input nascosto chiamato
hashedPassword
contenente quella che secondo me è la mia password con hash. - Quando convalidi il modulo, il tuo account viene eliminato.
Poiché devi prima inserire la tua password per ottenere la password con hash, non la considero direttamente una vulnerabilità. Questo processo non mi sembra pericoloso, anche se sono rimasto un po 'sorpreso nel vedere la mia password con hash.
Tutto quello che posso vedere è che potrebbe consentire all'utente di scoprire l'algoritmo di hashing o persino di trovare il sale utilizzato.
È una cattiva pratica? È pericoloso e come potrebbe essere usato utilmente da un aggressore?