Takže:
Na Lapiduchu se strhla bouřlivá diskuze, po tom, co Eyeliner navrhl jeden menší upgrade, který by zabránil ukradení účtu. Málem ho tam za to ukamenovali a já bych se chtěl zeptat, co si o tom myslíte tady, protože jsou tyto systémy totožné a tento trpí podobným možným způsobem zneužití.
Takže - pokud se někdo zapomene odhlásit (což je jeho chyba - ale systém by měl být trochu nápomocný), tak se Lopuch brání v úplném převzetí účtu tím, že vyžaduju pro změnu hesla zadání původního. To je dobré. Problém je v tom, že není ošetřena změna mailu, takže je teoreticky možný postup změnit si mail a pak v klubu Potíže s hesly na Lopuch zažádat o poslání nového hesla.
Tam se v záhlaví píše, že admini budou kontrolovat uchazeče o poslání tehdy, když už zadaný mail neplatí. Což je z části blbost, protože pokud by ten login někdo ukradl, může si bez problémů změnit mailovou adresu na svoji. Podle toho návodu ho pak nikdo prověřovat nebude.
Problém je tedy v tom, že změna hesla v systému chráněna je, ale mail, kterýžto slouží jako cestička k tomuto heslu skrze klub Potíže s hesly, chráněn není.
Možné způsoby řešení:
1) Chránit se proti změně mailu.
2) Změnit pravidla klubu Potíže s hesly tak, aby byl prověřován každý.
Pokud je to blbost, řekněte mi to a já svůj příspěvěk smažu a odejdu. |