Wpis z mikrobloga

U W A G A
XTB nie szyfruje haseł i wysyła je plaintextem na maila przy rejestracji. Support pewnie też je widzi.
Pozdro, myślałem, że instytucje finansowe przykładają trochę więcej wagi do bezpieczeństwa.
Wyobraźcie sobie, że przypadkiem robicie literówkę w mailu i wysyłają wasze hasło do jakiegoś randoma. Świetne, nie?
Nie wspominając o tym, że chyba w ogóle nie ma tam dwuskładnikowej weryfikacji, ba, nie ma nawet potwierdzania maila XDDDD

Za to żeby korzysstać z ich usług, TRZEBA PRZESŁAĆ ZDJĘCIE DOWODU I DOKUMENTU POTWIERDZAJĄCEGO ADRES.


#xtb #gielda #gme #niebezpiecznik #sekurak #zaufanatrzeciastrona
  • 16
Haseł się nie szyfruje tylko #!$%@?

fair point

To o niczym nie świadczy bo mogą ci je wysłać zanim #!$%@?ą i wpiszą do bazy. Gdyby wysyłali ci twoje hasło jak klikniesz "zapomniałem hasła" to mógłbyś kręcić aferę.

To nadal januszowa praktyka.

giełda kryptowalut to nie instytucja finansowa gościu

Za wikipedią:

Instytucja finansowa – podmiot gospodarczy, którego głównym celem jest świadczenie na rzecz klientów (niekiedy: członków samej instytucji) usług finansowych, w tym w
@Harvastum: No ale nawet jak ktoś będzie miał hasło to i tak nie wypłaci pieniędzy na konto bankowe inne niż zweryfikowane, założone na te same dane co konto w XTB. Zawsze to jakieś pocieszenie i zabezpieczenie. Choć oczywiście niehashowania haseł nie popieram - ale nie wiadomo do końca czy to akurat w ten sposób rzeczywiście się na XTB dzieje, może mail idzie przed hashoweniem i zapisaniem do bazy.
@Harvastum: Robiłem TCP dumpa pomiędzy ich API a endpointem platformy, z którego zresztą również najprawdopodobniej korzysta xStation oraz zaplikacja na Androida. Wszystko lata po TLSie 1.2 i nie jest do odczytania. Więc komunikacja sama w sobie jest zabezpieczona.

Jakbyś zakładał konto w IB albo lynxie to byś dopiero zobaczył co się tam wyprawia.
To o niczym nie świadczy bo mogą ci je wysłać zanim #!$%@?ą i wpiszą do bazy. Gdyby wysyłali ci twoje hasło jak klikniesz "zapomniałem hasła" to mógłbyś kręcić aferę.


@5da4266d3de6dbaf425a2d4fc16225d0: Wbrew pozorom wysyłanie hasła mailem jest głupie, gdyż maile nawet jak są szyfrowane (bo nie muszą) to wysyłający i odbierający serwer mają dostęp. W ten sposób raz hakerzy zarobili sporą sumkę włamując się do Yahoo i przeglądając pocztę za różnymi kuponami