ระบบ Single Sign-On ของ 3BB คือ ระบบสำหรับจัดการบริการต่างๆ ของผู้ใช้งาน 3BB ผ่านการใช้ Username และ Password
มีผู้ประสงค์ไม่ออกนามแจ้งว่าระบบ Forgot Password ของระบบ SSO นี้ จะทำการส่งรหัสผ่านตัวจริงให้ผ่านทางอีเมลที่ได้ลงทะเบียนไว้
ทางผู้เขียนข่าวจึงได้ทดสอบการทำงานของระบบดังกล่าวที่ Forgot Password

และตรวจสอบ Inbox ของอีเมลที่กรอกลงไปจากรูปภาพข้างต้น จึงได้รับอีเมลจาก contact@3bb.co.th ในหัวข้อว่า "Forgot 3BB SSO Password"

เนื้อหาภายในอีเมลที่ได้รับนั้น ประกอบไปด้วย อีเมล, รหัสผ่านตัวจริง ที่ได้ลงทะเบียนไว้ ในเรื่องของความปลอดภัยแล้ว หากท่านใดใช้บริการ SSO ของ 3BB ควรเปลี่ยนรหัสผ่านให้แตกต่างจากบริการอื่นๆ เพื่อความปลอดภัยของตัวผู้ใช้งานเองครับ
ที่มา :: ผู้ประสงค์ไม่ออกนาม
on
อีเมล์ => อีเมล
panurat2000 Mon, 01/02/2016 - 12:03
อีเมล์ => อีเมล
ขอบคุณครับ
MrNonz Mon, 01/02/2016 - 12:22
In reply to อีเมล์ => อีเมล by panurat2000
ขอบคุณครับ
ผมไม่ได้เป็นลูกค้า 3BB นะครับ
lew Mon, 01/02/2016 - 13:18
In reply to อีเมล์ => อีเมล by panurat2000
ผมไม่ได้เป็นลูกค้า 3BB นะครับ เลยตรวจสอบไม่ได้ แต่การลงที่มาเป็นผู้ไม่ประสงค์ออกนามเช่นนี้คงยอมรับไม่ได้นะครับ คุณเจอเอง เป็นคนรู้จักโดยตรงกับคุณหรือใครคงต้องระบุให้ชัดกว่านี้ครับ
งั้นใส่เป็นพบด้วยตัวเองก็คงไม
kswisit Mon, 01/02/2016 - 15:26
In reply to ผมไม่ได้เป็นลูกค้า 3BB นะครับ by lew
งั้นใส่เป็นพบด้วยตัวเองก็คงไม่เป็นไรมั้งครับงานนี้ - -a
ผมใช้ของ 3BB อยู่ ตะกี้ลอง
zhocker Mon, 01/02/2016 - 17:05
In reply to ผมไม่ได้เป็นลูกค้า 3BB นะครับ by lew
ผมใช้ของ 3BB อยู่ ตะกี้ลอง Forgot Password ดู
Password นี่มาเป็น Plain Text เลยครับ
เอาข่าวขึ้นตามการยืนยันนะครับ
lew Mon, 01/02/2016 - 17:10
In reply to ผมใช้ของ 3BB อยู่ ตะกี้ลอง by zhocker
เอาข่าวขึ้นตามการยืนยันนะครับ
เพิ่งเห็นข่าวแนวนี้บน
Anjue Mon, 01/02/2016 - 17:17
In reply to เอาข่าวขึ้นตามการยืนยันนะครับ by lew
เพิ่งเห็นข่าวแนวนี้บน Blognone ครั้งแรก
แนวนี้? > พบเว็บ Starbucks
hisoft Mon, 01/02/2016 - 17:51
In reply to เพิ่งเห็นข่าวแนวนี้บน by Anjue
แนวนี้? > พบเว็บ Starbucks Thailand ไม่เข้ารหัสข้อมูลรหัสผ่านของลูกค้า
Starbucks Thailand
Ford AntiTrust Mon, 01/02/2016 - 17:53
In reply to เพิ่งเห็นข่าวแนวนี้บน by Anjue
Starbucks Thailand ก็เคยลงข่าวไว้นะครับ
ทดสอบกดลืมพาสเวิร์ดเมื่อกี้เล
N1tyRei Mon, 01/02/2016 - 20:08
In reply to ผมไม่ได้เป็นลูกค้า 3BB นะครับ by lew
ทดสอบกดลืมพาสเวิร์ดเมื่อกี้เลยครับ ลากคลุมรหัสผ่านได้เลย
มันเป็นตั้งแต่ให้บริการแรกๆแล้วครับ รู้สึกเหมือนเคยแจ้งไปก็ยังไม่แก้ไขเลย
อูยยยย แสดงว่า 3BB
-Rookies- Mon, 01/02/2016 - 12:17
อูยยยย แสดงว่า 3BB เก็บรหัสของเราโดยไม่เข้ารหัสอะไรเลย ช่างดึงดูดแฮกเกอร์ยิ่งนัก
อาจจะเข้ารหัสไว้
X CroSs Mon, 01/02/2016 - 17:24
In reply to อูยยยย แสดงว่า 3BB by -Rookies-
อาจจะเข้ารหัสไว้ แต่เป็นแบบสามารถถอดออกมาเป็น plaintext ได้ ไม่ได้ใช้แบบ hash
ถ้าอย่างนั้นก็เปลี่ยนเป็นประเ
-Rookies- Tue, 02/02/2016 - 10:39
In reply to อาจจะเข้ารหัสไว้ by X CroSs
ถ้าอย่างนั้นก็เปลี่ยนเป็นประเด็นคาวมเป็นส่วนตัวแทน
คำแนะนำตาม Open Web
Ford AntiTrust Tue, 02/02/2016 - 13:03
In reply to อาจจะเข้ารหัสไว้ by X CroSs
คำแนะนำตาม Open Web Application Security (OWASP) ก็มีบอกครับว่าควรใช้ hash และทำงานร่วมอะไรบ้าง ผมขอยกมาอ้างอิงแล้วกันครับ
Rule - Store a one-way and salted value of passwords
Use PBKDF2, bcrypt or scrypt for password storage. For more information on password storage , please see the Password Storage Cheat Sheet.
แถมสมัครแล้วไม่มีวิธียกเลิกอั
Elysium Mon, 01/02/2016 - 19:14
แถมสมัครแล้วไม่มีวิธียกเลิกอัตโนมัติด้วย หน้าเว็บมีแค่เปลี่ยนพาสเวิร์ดอย่างเดียว เปลี่ยนเมลก็ยังไม่ได้
มีใครแจ้ง 3BB ไปบ้างรึยังครับ
shadow Mon, 01/02/2016 - 21:23
มีใครแจ้ง 3BB ไปบ้างรึยังครับ
เป็นเรื่องที่ยอมรับไม่ได้
PH41 Mon, 01/02/2016 - 21:43
เป็นเรื่องที่ยอมรับไม่ได้
โหดมากกกก นึกถึง Starbucks
Bluetus Tue, 02/02/2016 - 00:00
โหดมากกกก นึกถึง Starbucks ไทย =[]=