Құпия сөзді қалпына келтіру электрондық хаттарының қауіпсіздігі
Password notification email
Құпия сөзді қалпына келтіру электрондық хаты – тіркелген электрондық поштаға жіберілетін, тіркелген пайдаланушыға есептік жазбаға қайта кіруге көмектесетін қауіпсіз әдіс.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
Парольді хабарлау электрондық поштасы – веб-сайттар қолданатын парольді қалпына келтірудің кең таралған әдісі. Егер пайдаланушы паролін ұмытса, парольді қалпына келтіру туралы электрондық хат жіберіледі, онда пайдаланушының қайтадан шотқа кіруіне қажетті ақпарат болады. Бұл парольді қайтару әдісі есептік жазбаның нақты иесі ғана сол электрондық пошта мекенжайына кіре алады деген тұжырымға негізделген. Әдетте, бұл процесс пайдаланушы веб-сайттағы «парольді ұмыттым» сілтемесін басу арқылы басталады, онда пайдаланушы атын немесе электрондық пошта мекенжайын енгізгеннен кейін пароль туралы хабарлама электрондық поштасы автоматты түрде шот иесінің пошта жәшігіне жіберіледі. Бұл электрондық хатта уақытша пароль немесе сол шотқа жаңа пароль енгізуге мүмкіндік беретін URL болуы мүмкін. Жаңа пароль немесе URL көбінесе тек осы электрондық поштаны оқығанда ғана алуға болатын кездейсоқ мәтін тізбегін қамтиды. Тағы бір әдіс – бастапқы парольдің толық немесе бір бөлігін электрондық поштаға жіберу. Парольдің бірнеше әрпін жіберу пайдаланушыға оның бастапқы паролін толығымен ашпай-ақ еске түсіруге көмектеседі.
Password notification email is a common password recovery technique used by websites. If a user forgets their password, a password recovery email is sent which contains enough information for the user to access their account again. This method of password retrieval relies on the assumption that only the legitimate owner of the account has access to the inbox for that particular email address. The process is often initiated by the user clicking on a forgotten password link on the website where, after entering their username or email address, the password notification email would be automatically sent to the inbox of the account holder. This email may contain a temporary password or a URL that can be followed to enter a new password for that account. The new password or the URL often contain a randomly generated string of text that can only be obtained by reading that particular email. Another method used is to send all or part of the original password in the email. Sending only a few characters of the password can help the user to remember their original password without having to reveal the whole password to them.
Қауіпсіздік мәселесі
Негізгі мәселе – пароль туралы хабарламаның мазмұнын тіркелгі иесінің пошта жәшігіне кіре алатын кез келген адам оңай анықтай алады. Бұл, мысалы, жанынан қарап білу арқылы немесе егер пошта жәшігінің өзі парольмен қорғалмаған болса, болуы мүмкін. Осы мазмұнды пайдаланып, тіркелгінің қауіпсіздігіне нұқсан келтірілуі мүмкін. Сондықтан пайдаланушы электрондық хатты қауіпсіз жойғанға немесе оның мазмұны ешкімге жария болмауын қамтамасыз еткенге жауапкер. Бұл мәселенің ішінара шешімі – электрондық хаттағы барлық сілтемелердің белгілі бір уақыттан кейін қолдануға жарамсыз болуын қамтамасыз ету, яғни жіберілгеннен кейін дереу пайдаланбаса, электрондық хаттың күшін жою. Парольдің бір бөлігін жіберудің кез келген тәсілі парольдің қарапайым мәтін түрінде сақталуына және хакерлердің шабуылына ұшырауына мүмкіндік береді. Сондықтан жаңа сайттар көбінесе жаңа пароль жасаудың орнына, токен құрады. Егер сайт хакерлердің шабуылына ұшыраса, онда осы пароль пайдаланушының басқа тіркелгілеріне кіру үшін қолданылуы мүмкін, егер ол бірнеше тіркелгі үшін бірдей парольді пайдаланған болса. Сонымен қатар, электрондық хаттар көбінесе қауіпсіз болмайды. Егер электрондық хат жіберілгенге дейін шифрланбаса, оның мазмұнын оны тыңлап отыратын кез келген адам оқи алады.
The main issue is that the contents of the password notification email can be easily discovered by anyone with access to the inbox of the account owner. This could be as a result of shoulder surfing or if the inbox itself is not password protected. The contents could then be used to compromise the security of the account. The user would therefore have the responsibility of either securely deleting the email or ensuring that its contents are not revealed to anyone else. A partial solution to this problem, is to cause any links contained within the email to expire after a period of time, making the email useless if it is not used quickly after it is sent. Any method that sends part of the original password means that the password is stored in plain text and leaves the password open to an attack from hackers. This is why it is typical for newer sites to create a new password generate a token. If the site gets hacked, the password contained within could be used to access other accounts used by the user, if that user had chosen to use the same password for two or more accounts. Additionally, emails are often not secure. Unless an email had been encrypted prior to being sent, its contents could be read by anyone who eavesdrops on the email.