Digamos que escribí mi contraseña en el cuadro de texto del nombre de usuario de un sitio web visitado con frecuencia (https, por supuesto) y presioné enter antes de notar lo que estaba haciendo.
¿Mi contraseña ahora está en texto sin formato en un archivo de registro en alguna parte? ¿Cómo podría mi error ser explotado por un astuto malhechor? Ayúdame a comprender las implicaciones fácticas de seguridad, independientemente de la probabilidad de que realmente ocurra.
Information Security Stack Exchange is a question and answer site for Information security professionals
. No soy uno, y no creo que necesitemos uno para responder esta pregunta. Cometí un error que cualquier usuario podría cometer, y creo que las respuestas son interesantes para los usuarios, no para los profesionales de la seguridad. Sin embargo, ciertamente podría estar equivocado.Respuestas:
Depende de la configuración del sistema de autenticación del sitio. Si se configuró para registrar cualquier intento, entonces sí, ahora está en el registro (archivo de texto o base de datos) en texto sin formato. Podría verse así:
o similar.
Todavía es cierto que la contraseña no será accesible para usuarios normales Solo para quienes tienen acceso a los archivos de registro.
¿Qué consecuencias implica?
Entonces, si tiene el mismo correo electrónico / nombre de usuario / contraseña en otros recursos, cámbielo inmediatamente. Porque hay posibilidades de que se encuentre su contraseña. Los registros pueden permanecer en los servidores durante años.
fuente
Tal como usted dijo, las aplicaciones web tienden a mantener registros de intentos de inicio de sesión fallidos. Si alguien está mirando a través de los registros, puede conectar este intento de inicio de sesión particular con su otro intento exitoso (es decir, a través de la dirección IP).
Aunque no creo que esto pueda suceder, siempre puedes cambiarlo, asegúrate.
fuente