ईमेल पता अकाउंट के 'स्थायी' पहचानकर्ता के रूप में उपयुक्त नहीं है
- ईमेल पते को अकाउंट के स्थायी आंतरिक पहचानकर्ता के रूप में इस्तेमाल करना समस्याग्रस्त है। लोगों के ईमेल पते किसी संगठन के भीतर भी बदल सकते हैं, और इसके कारण भी वही तरह-तरह के हो सकते हैं जिनसे नाम या लॉगिन जानकारी बदलती है।
- संगठनों के लिए लोगों को आवंटित ईमेल पते को कभी न बदलना या रीसेट न करना कानूनी रूप से टिकाऊ नहीं हो सकता।
- ईमेल पते दोबारा इस्तेमाल किए जा सकते हैं या किसी विशेष व्यक्ति को फिर से आवंटित किए जा सकते हैं, जिससे सुरक्षा समस्याएँ पैदा हो सकती हैं।
आंतरिक पहचानकर्ता अर्थहीन होने चाहिए
- भले ही अकाउंट रिकवरी के लिए ईमेल पता याद रखना पड़े, आंतरिक अकाउंट पहचानकर्ता अर्थहीन होना चाहिए। इससे लंबे समय में सिस्टम प्रबंधन सरल होता है।
- OIDC जैसे authentication सिस्टम में ईमेल पते की जगह एक unique और permanent internal ID का उपयोग करना चाहिए।
- ईमेल पते को बहुत अधिक अर्थ देने से सुरक्षा समस्याएँ पैदा हो सकती हैं।
GN⁺ की राय
- इस लेख की सबसे महत्वपूर्ण बात यह है कि ईमेल पते को स्थायी अकाउंट पहचानकर्ता के रूप में इस्तेमाल करने से कई तरह की समस्याएँ पैदा हो सकती हैं।
- यह विषय इसलिए दिलचस्प है क्योंकि बहुत-से सिस्टम user authentication के लिए ईमेल पते का उपयोग करते हैं, लेकिन यह लेख बताता है कि यह प्रथा संभावित सुरक्षा जोखिम और प्रबंधन संबंधी समस्याएँ पैदा कर सकती है।
- यह लेख software engineers को internal system design के दौरान ध्यान में रखे जाने वाले महत्वपूर्ण सुरक्षा और प्रबंधन पहलुओं के बारे में जागरूकता बढ़ाने में मदद कर सकता है।
1 टिप्पणियां
Hacker News राय
ईमेल और यूज़रनेम की सीमाएँ
user53267जैसे नामों की जगह गैर-अद्वितीय नाम चुनना चाहते हैं।first.last@company.com) और vendor software में 'Google se login' इस्तेमाल करने के तरीके से अक्सर समस्याएँ पैदा होती हैं.व्यक्तिगत बचाव के तरीके
ईमेल और फ़ोन नंबर की समस्याएँ
public key email address का प्रस्ताव
<pk-12345@gmail.com>) को support करने का विचार रखा गया।UUID का उपयोग
कई ईमेल पतों को जोड़ना
ईमेल पते और भौतिक पते के बीच जुड़ाव की समस्या
client-side समाधान
पहचान और authentication की समस्या
backend समस्या