Jak hasło wysyła portal e-GIODO

dodał 8 sierpnia 2012 o 18:13 w kategorii Wpadki  z tagami:
Jak hasło wysyła portal e-GIODO

Kilka dni temu pisaliśmy o nagannych praktykach serwisów internetowych, wysyłających hasło użytkownika poczta elektroniczną. Dzisiaj dostaliśmy ciekawe zgłoszenie od naszych czytelników – okazuje się, że proces zarządzania hasłem w serwisie GIODO tez jest daleki od doskonałości.

Jak zgłosił nam serwis Barometr Biznesu, serwis e-GIODO, służący do elektronicznej rejestracji zbiorów danych osobowych, przesyła hasło użytkownika otwartym tekstem. Na szczęście nie mamy do czynienia z najgorszym przypadkiem –  nie jest to hasło wybrane przez użytkownika, lecz wygenerowane losowo.

Po wypełnieniu wniosku o zarejestrowanie nowego zbioru danych osobowych, zgłaszający zbiór otrzymuje na podany przez siebie adres email wiadomość z potwierdzeniem zgłoszenia (tak przynajmniej wygląda proces zgłaszania wniosku bez podpisu elektronicznego, który zapewne jest wykorzystywany przez większość zgłaszających).


Wiadomość przesyłana przez GIODO

W potwierdzeniu zgłoszenia przesyłany jest login zgłaszającego (jego adres email) oraz hasło dostępu do systemu. Na korzyść GIODO można zapisać fakt, że hasło jest generowane przez system oraz ma formę losową. Bez wątpienia istnieje jednak wiele sposobów unikania przesyłania hasła pocztą elektroniczną. Może je tworzyć sam użytkownik w formularzu zgłoszeniowym, można także generować je i wyświetlać na www w trakcie procesu rejestracji zgłoszenia. Niestety, twórca systemu e-GIODO nie skorzystał z tych możliwości.

Dodatkowo w razie próby odzyskania hasła system generuje nowe hasło i również wysyła je pocztą elektroniczną. Tu też istnieją możliwości takie jak chociażby wysłanie linka do strony umożliwiającej ustawienie nowego hasła. Niestety, także ta funkcjonalność nie została w systemie e-GIODO wdrożona. A szkoda.