고객에게 등록시 제공 한 비밀번호를 이메일을 통해 보내는 것이 보안상의 관점에서 좋은가?
아니요, 가장 확실하지 않습니다!
고객을 위해 자주 변경합니까?
안타깝게도 우리는 그렇지 않습니다. 우리는 아마해야하지만, 일반적으로 걱정 목록에서 가장 낮은 항목 중 하나입니다. 지난 5 년 동안, 나는 이것에 대해 질문하는 단 한 명의 고객만을 기억합니다. 고객으로부터 비밀번호를 이메일로 보내지 않은 것에 대해 불쾌한 이메일을받은 후, 사이트에 CC 정보를 제공하여 주문을하는 보안에 의문을 품고있었습니다.
새 상점에 대해이 변경을 수행하는 것이 좋습니다. 그것은 적은 시간의 가치가 있으며, 아래 언급 한 "장점"은 안전하지 않은 암호 전송의 위험이 없습니다.
새 계정 이메일에 비밀번호를 포함 시키면 이점이 있습니까?
그렇습니다. (IMO는 실제로 유익하지는 않습니다). 이것은 아마도 사이트의 인구 통계에 따라 다르며 불행히도 여기에는 통계가 없지만 사람들은 암호를 잊어 버립니다. 나와 같은 사람들은 모든 것에 고유 한 암호를 사용하여 키 체인에 저장하지만 대부분의 사람들은 스티커 메모에 기록하지 않고 컴퓨터에 테이프로 붙이거나 전자 메일로 전자 메일을 보냅니다. 로그인 할 수 없어서 주문할 수없는 고객은 주문 / 고객 손실 또는 CSR이 사이트 사용을 도와야하는 불행한 고객입니다.
나는 그것이 보안 위험의 가치가 있다고 말하지는 않습니다! 처음부터 이메일에 나오는 이유는 "이유"일뿐입니다.
중요한 것은 사람들이 여전히 여러 장소에서 동일한 암호를 사용한다는 사실입니다. 따라서 특정 웹 사이트의 단일 고객 계정이 손상 되어도 문제가되지 않더라도 암호를 사용하여보다 민감한 계정을 손상시킬 수 있습니다. 전자 상거래 사이트에는 PII가 포함되어 있지 않지만 일반적으로 은행과 같은 수준의 민감한 정보는 포함되어 있지 않습니다.
신용 카드 정보를 저장하면 더 쉽게 주문하고 구매할 수 있도록 개별 전자 상거래 상점의 위험이 훨씬 커집니다 (비밀번호 교차 수정과 무관). 그것은 사용자가 계정에 침입하지 않고, 고객 신용 카드로 구매하고, 주문을 다른 곳으로 배송 할 위험이 있습니다.
이 경우 어떤 버전의 Magento가 사용되는지는 중요하지 않습니다. 내가 작업 한 모든 버전 (EE 1.13 포함)은 최초 계정 생성시 이메일을 통해 고객의 계정 비밀번호를 일반 텍스트로 보냅니다. 최신 버전은 비밀번호 재설정 이메일에 비밀번호를 포함하지 않고 대신 만료 링크를 선택합니다. 그러나 동일한 상황에서 관리자로부터 비밀번호를 재설정하면 일반 텍스트로 전송됩니다.
계정 등록 이메일에서 비밀번호가 발송되는 것을 방지하는 것은 매우 간단하며 몇 가지 간단한 단계를 수행하여 Magento 관리자로부터 쉽게 수행 할 수 있습니다.
시스템> 거래 이메일로 이동
새 템플릿 추가 버튼을 클릭하십시오
템플릿 드롭 다운에서 "새 계정"을 선택하십시오.
템플리트로드 단추를 클릭하여 템플리트를 양식에로드하십시오.
템플릿에서 다음 코드 줄을 찾아서 제거하십시오.
<strong>Password</strong>: {{htmlescape var=$customer.password}}<p>
이메일의 특성을 더 잘 반영하도록 템플리트에서 사본을 편집하십시오. 기본 템플릿의 일부 (예 : "다음 값")는 비밀번호가 없으면 의미가 없습니다 ...