Il link Twitter che hai fornito spiega:
But because of a coding bug, Agrawal explained, "passwords were written to an internal log before completing the hashing process. We found this error ourselves, removed the passwords, and are implementing plans to prevent this bug from happening again."
Il numero di dipendenti con accesso a tali informazioni è limitato, se non avessero il numero di registrazioni necessario (livello di log), il problema potrebbe essere continuato da non scoprire per un po 'di tempo.
Per determinare il significato dei codici di errore vedi: Definizioni dei codici di stato , 4xx è " User Error 'e 5xx è' Server Error '- nel caso di 4xx l'utente non dovrebbe ripetere l'azione, nel caso di 5xx a volte l'utente può riprovare dopo passa un intervallo di tempo.
Mi piace un po 'troppo la registrazione invece che troppo poco, purché archivi (comprime) settimanalmente / giornalmente? e cancella dopo un certo periodo di tempo che non si esaurirà lo spazio.
Diverse situazioni richiedono un diverso livello di registrazione, raramente la registrazione è abbastanza dettagliata per regolare tutto correttamente e sarà necessario raggiungere il livello successivo.
Puoi utilizzare un account di prova per determinare se la tua password di prova è esposta e quindi grep l'origine per trovare la linea di registrazione incriminata e cancellare la password dalla linea di stampa.
Le persone dovrebbero sapere che tutto ciò che mettono online (crittografato o meno) è esposto a più persone, non è diverso dal gridare i tuoi segreti fuori dalla finestra del tuo veicolo mentre guidi lungo la strada - di solito l'informazione è di scarso valore o interesse per la maggior parte delle persone. Se non vuoi che nessuno lo sappia, non metterlo fuori.
Le persone che utilizzano il tuo server dovranno avere una quantità limitata di fiducia in te. Conoscete il loro IP, quando usano il vostro server e cosa fanno. Mantenere il loro hash password è un rispetto per la loro privacy che è possibile promettere, ma è più un problema di fiducia che prova (non li lasci visitare in momenti casuali per testare l'attrezzatura).
Registra ciò di cui hai bisogno per mantenere il tuo equipaggiamento e fornire un livello ragionevole di servizio. Tieni i dispositivi bloccati e non permettere alle persone (amici, dipendenti, ladri) di accedere a informazioni private. Quando il log è troppo vecchio per essere conservato, cancellalo. A volte si verificano errori casuali, nessun livello di registrazione aiuterà; altre volte verranno segnalati problemi e sarà necessario aumentare il livello del registro per determinare se l'errore si ripresenta.
Limita l'accesso ai registri a coloro che hanno bisogno di accesso per svolgere i loro compiti e far conoscere ai dipendenti la tua politica sulla privacy.