คำตอบที่ได้รับเลือกจากเจ้าของกระทู้
ความคิดเห็นที่ 1
ผมไม่มีสมาชิกนะครับ แต่ลอง intercept ข้อมูลที่ browser ส่งไปแล้วพบว่าเป็นแบบนี้
***** เน้นย้ำตรงนี้นะครับ การ Intercept ข้อมูลผ่าน browser เป็นการใช้ addon ของ browser ทำ ซึ่งแม้จะใช้ https ก็จะมองเห็น ไม่ถือว่าเป็นช่องโหว่นะครับ *****
Login form มันส่งผ่าน https ครับ ซึ่งแบบนี้ผมว่า OK ประกอบกับใช้ wireshark จับดูแล้ว ไม่เห็นการส่ง user/password บน plain ครับ แต่พบ https session ซึ่งคาดว่าจะเป็นการใช้งานของ login form ครับ
ลองพิจารณาดูครับ
***** เน้นย้ำตรงนี้นะครับ การ Intercept ข้อมูลผ่าน browser เป็นการใช้ addon ของ browser ทำ ซึ่งแม้จะใช้ https ก็จะมองเห็น ไม่ถือว่าเป็นช่องโหว่นะครับ *****
Login form มันส่งผ่าน https ครับ ซึ่งแบบนี้ผมว่า OK ประกอบกับใช้ wireshark จับดูแล้ว ไม่เห็นการส่ง user/password บน plain ครับ แต่พบ https session ซึ่งคาดว่าจะเป็นการใช้งานของ login form ครับ
ลองพิจารณาดูครับ
▼ กำลังโหลดข้อมูล... ▼
แสดงความคิดเห็น
คุณสามารถแสดงความคิดเห็นกับกระทู้นี้ได้ด้วยการเข้าสู่ระบบ
กระทู้ที่คุณอาจสนใจ
อ่านกระทู้อื่นที่พูดคุยเกี่ยวกับ
ตลาดหลักทรัพย์แห่งประเทศไทย (SET)
กรมสรรพากร
ภาษีเงินได้บุคคลธรรมดา
การลงทุน
การพัฒนา Web Application
SET TSD ลงชื่อเข้าใช้ระบบ ไม่ปลอดภัย กระทบไปถึง Investor Portal
มาสังเกตเห็นว่า ในการลงชื่อเข้าใช้ระบบ จะมีหลายทางเข้า (ตามภาพแนบ) แต่ทุกหน้าที่ผู้ใช้ กรอกชื่อผู้ใช้ E-mail or Username และ รหัสผ่าน จะเป็นหน้าเว๊ปแบบ ไม่ได้เข้ารหัสความปลอดภัย (https://) หลังจากนั้น จึงเข้าไปที่ Investor Portal ที่เป็นหน้าแบบ https://
ถ้าเป็นแบบนี้มาหลายปี ก็คงมีข้อมูลผู้ใช้ระบบ SET สามารถถูกแอบเก็บชื่อผู้ใช้ และ รหัสผ่าน เพื่อนำไปใช้ เข้าสู่ระบบข้อมูลนักลงทุน ได้อย่างสบาย ไม่รู้มีใครเคยรู้สึกว่า "ข้อมูลของผู้ถือหุ้น" "สถานะรายการที่ทำธุรกรรม" มีคนนอกล่วงรู้ไปหมด ก็อาจเกิดจากจุดอ่อนตรงนี้หรือไม่
แม้ผู้ใช้/นักลงทุน จะรีบเข้าไปเปลี่ยนรหัสผ่าน ก็ไม่ได้เกิดประโยชน์ ต้องร้องขอให้ผู้ดูแลระบบ SET รีบปรับปรุงการลงชื่อเข้าใช้ระบบให้มีความปลอดภัยก่อน