Kom ihåg mig?
Home Menu

Menu


Teknisk inkompetens hos Epay.se

 
Ämnesverktyg Visningsalternativ
Oläst 2013-12-18, 23:31 #11
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Citat:
Ursprungligen postat av ePay-SE Visa inlägg
Det kommer bli lite mer klurigt att få tag på sitt lösenord, men säkerheten bör och ska vara i topp oavsett vad man får tillgång till och vad man inte får tillgång till - jag håller med dig 100%.
Klurigare att få tag i lösenordet? Detta ska aldrig gå, oavsett om man är kund, administratör eller hackare. Lösenorden ska hashas, inte sparas i klartext eller i krypterad form.
Nerix är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-19, 14:48 #12
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
Wojt Wojt är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Sep 2005
Inlägg: 1 524
Haha. Var nära att bli kund hos epay.

Men med formuleringar som "oskyldiga lösenord" och "klurigare att få tag på lösenordet" kommer jag se mig om efter en annan betalleverantör.

Kan man fortfarande inte GRUNDLÄGGANDE säkerhet, speciellt om man jobbar som en BETALLEVERANTÖR snart 2014 så borde man lägga ner direkt.

Det ska inte gå att få tag på lösenordet ÖVERHUVUDTAGET! Varken av epays personal, utomstående eller av en själv.
Wojt är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-19, 15:52 #13
pelmereds avatar
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2010
Inlägg: 1 342
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
pelmereds avatar
 
Reg.datum: May 2010
Inlägg: 1 342
Herregud vad illa. Det borde verkligen komma en lag som reglerar hur man hanterar lösenord och användaruppgifter och en fet vite för de som inte sköter det.

Citat:
Ursprungligen postat av ePay-SE Visa inlägg
Först och främst kan jag meddela att vi håller på att programmera en ny version av betalningssystemet/admin gränssnittet, så du inte behöver fråga katten varje gång du ska logga in eller skapa ett nytt lösenord.
- Förmedlingen av lösenordet kommer även att ske på annan vis.
Det är en extremt klen ursäkt. Det här innebär att ni har hanterat lösenord på det här sättet i över 10 år utan att göra något åt det för än nu. Som betalningsleverantör finns det två saker som ska prioriteras före ALLT annat oavsett. Det är säkerhet och tillgänglighet/driftsäkerhet.

Är man seriös så finns det inte på kartan att hantera lösenord på det här sättet oavsett vad man tillhandahåller för typ av tjänst, och om är PSP är det många gånger värre.

Man kan ju inte undgå att ifrågasätta er kompetens när man ser sånt här och jag har förlorat allt förtroende för er. Jag kommer aldrig använda er eller rekommendera er till någon.
pelmered är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-20, 09:58 #14
Reconsiders avatar
Reconsider Reconsider är inte uppkopplad
Nykomling
 
Reg.datum: Dec 2010
Inlägg: 38
Reconsider Reconsider är inte uppkopplad
Nykomling
Reconsiders avatar
 
Reg.datum: Dec 2010
Inlägg: 38
Tyckte trådstarten kändes tillräckligt pinsam, men det blir bara bättre
Reconsider är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-20, 11:05 #15
Johnny Viking Johnny Viking är inte uppkopplad
Medlem
 
Reg.datum: Aug 2011
Inlägg: 273
Johnny Viking Johnny Viking är inte uppkopplad
Medlem
 
Reg.datum: Aug 2011
Inlägg: 273
En rent tekniskt lagd kommentar gällande lösenordet som skickas via mail.

Är det inte bara så att systemet, efter ett godkänt lösenord matats in och validerats, skickar ett mail i samma veva som bekräftelse på att man lyckats skriva ett lösenord som accepterats?

Detta i sig måste ju inte betyda att lösenordet lagras i klartext någonstans.

Jag kan dock se varför det gjorts så här..., för att lösenordskravet är galet! Och att troligen minns inte kunden det lösenord som denne lyckats mata in som till slut godkänts.

Kunden skulle ju annars väldigt ofta behöva återställa sitt lösenord och gå igenom samma procedur varje gång man vill åt sina kunduppgifter.

Personligen, i ett av mina system, så låter jag inte ens kunden skriva ett lösenord utan dom får ett genererat sådant som även mailas ut till den registrerade mailen och sen lagras krypterat med bcrypt i databasen.
Johnny Viking är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-20, 16:46 #16
pelmereds avatar
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2010
Inlägg: 1 342
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
pelmereds avatar
 
Reg.datum: May 2010
Inlägg: 1 342
Citat:
Ursprungligen postat av Johnny Viking Visa inlägg
En rent tekniskt lagd kommentar gällande lösenordet som skickas via mail.

Är det inte bara så att systemet, efter ett godkänt lösenord matats in och validerats, skickar ett mail i samma veva som bekräftelse på att man lyckats skriva ett lösenord som accepterats?

Detta i sig måste ju inte betyda att lösenordet lagras i klartext någonstans.
Om du läser trådstarten igen så är det i en lösenordsåterställnigsförfrågan i efterhand som han får lösenordet i klarttext i sitt mail. Det betyder att det antingen lagras i klartext(mest troligt) eller att de använder en tvåvägskyptering.

Citat:
Ursprungligen postat av Johnny Viking Visa inlägg
Personligen, i ett av mina system, så låter jag inte ens kunden skriva ett lösenord utan dom får ett genererat sådant som även mailas ut till den registrerade mailen och sen lagras krypterat med bcrypt i databasen.
Jag ogillar verkligen när mina lösenord skickas via mail vilket är helt okrypterat över internet och lagras i klartext på flera ställen(både utgående mailserver och mottagande mailserver) på vägen så jag tycker inte att det här är en bra lösning. Om jag får ett autogenererat lösenord måste jag direkt gå in och ändra det.
Det är en mycket bättre lösning än många andra, men personligen gillar jag det inte.
pelmered är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-12-20, 18:41 #17
Johnny Viking Johnny Viking är inte uppkopplad
Medlem
 
Reg.datum: Aug 2011
Inlägg: 273
Johnny Viking Johnny Viking är inte uppkopplad
Medlem
 
Reg.datum: Aug 2011
Inlägg: 273
Oj jag lyckades missa det. Tack för infon. Då är det förjävligt iaf som betalningstjänst där högst åtråvärd information lagras.
Johnny Viking är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 01:50.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017