På mange postlister har man kun én oplysning om modtageren: e-mailadressen.

Steven 🌞 Snedkers billede
Af Steven 🌞 Snedker den 12. april 2018 - 5:49 [3]

På mange postlister har man kun én oplysning om modtageren: e-mailadressen. På alle postlister bør man have et unsubscribe-link, der øjeblikkeligt fjerner folk fra postlisten.

Hvis man bruger e-mailadresse i unsubscribe-linket kan uvedkommende unsubscribe fremmede.

Hvis man bruger e-mailadresse og/eller unikt ID i unsubscribe-linket kan uvedkommende unsubscribe fremmede.

Og, som historien i enden af dette link fortæller, er det meget billigt at omgå MD5-hashede adgangskoder.

Den rigtige løsning? Lav noget hjemmerullet encoding, som skurkene ikke kan knække automatiseret på få sekunder.

Det gjorde jeg til en kunde og de 33.000 e-mailadresser på deres postlister var beskyttet i 8 år. Det er altid rart her senere at læse at det var rigtigt at holde sig fra MD5.

https://freedom-to-tinker.com/2018/04/09/four-cents-to-deanonymize-companies-reverse-hashed-email-addresses/

Kommentarer

Steven Snedkers billede

Simplenews er desværre stagneret i mellemtiden. Men en dag kunne forbedringerne flyde tilbage og forvirre 90% af brugerne.

drupal.org - Simplenews

Johnnie Hougaard Nielsens billede

En hjemmerullet encoding lyder som security by obscurity. Men det kan da også virke så længe der ikke er velfunderede angreb.

Men at se hashing, såsom MD5, som værende af sikkerhedsmæssig værdi har jo alle dage været en grundlæggende misforståelse. Teknikken er kun egnet til at se om indhold er ændret, lidt mere avanceret end det gammeldags checkciffer.

Steven Snedkers billede

Ja.

* MD5 (hah!)

* Saltet MD5 (bedre)

* Hjemmerullet (security by obscurity - formentlig ret sikker, men svær at implementere som Open Source)

Tilføj kommentar

Ja, dette er et dumt spørgsmål med et nemt svar, men det er der kun fordi spam-robotter er for dumme til at besvare den slags, mens mennesker ikke er.
👍

Log ind eller registrer dig for at lægge langtidsholdbare, konstruktive kommentarer.
Registrerede brugere får bedre editor og flere likes.