Non, ce n'est pas une bonne pratique. Il y a deux problèmes distincts.
-
crypter le mot de passe au lieu de le hacher est une mauvaise idée et limite le stockage des mots de passe en texte brut. L'idée même des fonctions de hachage lent est de contrecarrer l'exfiltration de la base de données utilisateur. En règle générale, on peut s'attendre à ce qu'un attaquant qui a déjà accès à la base de données ait également accès à la clé de chiffrement si l'application Web y a accès.
Il s'agit donc d'un texte brut à la limite; J'ai presque voté pour clôturer ceci comme un double de cette question, car c'est presque la même chose et la réponse liée s'applique presque directement, en particulier la partie concernant les contrevenants en texte brut; il existe également une autre réponse concernant les contrevenants en texte brut.
-
envoyer le mot de passe en texte brut par e-mail en texte brut est une mauvaise idée. Ils pourraient faire valoir qu’il n’y a aucune différence en l’absence de réutilisation de mot de passe, mais je doute qu’ils sachent même ce que c’est et pourquoi il s’agit d’une mauvaise pratique. De plus, la réutilisation des mots de passe est si courante que ce ne serait pas une bonne réponse.
De plus, comme ils semblent travailler sur la deuxième partie (même si les liens de réinitialisation de mot de passe en texte brut, les e-mails sont dans le même sens, c'est-à-dire qu'une menace qui peut lire le mot de passe du courrier en texte brut peut également lire le lien, peut-être avant que vous le puissiez), vous pouvez leur expliquer le problème de ne pas hacher de ma réponse, ressentez également libre de lier cette réponse directement.
Peut-être même expliquer que le chiffrement est un moyen, mais qu'il peut toujours être inversé par la fonction inverse du système de chiffrement en question, bien nommé déchiffrement. L'utilisation de termes tels que «cryptage unidirectionnel» et «cryptage bidirectionnel» plutôt que «hachage» et «cryptage» montre un manque de compréhension.
Le vrai problème est que la mise en œuvre d'une réinitialisation de mot de passe ne signifie pas qu'elle aura un hachage (correctement) à l'avenir; vous ne pouvez pas faire grand-chose à ce sujet si ce n'est d'utiliser un gestionnaire de mots de passe et de créer une phrase de passe longue et forte qui est unique pour ce site et espère que tout ira pour le mieux.
Ceci est particulièrement vrai car ils semblent vouloir gardez la partie de leur système qui indique votre mot de passe au personnel (pour absolument aucune bonne raison). L'implication étant qu'ils ne continuent pas de hacher correctement - ils disent que le personnel ne peut voir le mot de passe que pendant ces trois délais de connexion n'est pas vrai; si l'application Web peut accéder à la clé, le personnel administratif le peut également. Peut-être plus le personnel du service client, mais ils ne devraient pas pouvoir le voir en premier lieu. C'est une conception horriblement mauvaise.
En fonction de votre emplacement, les écoles faisant partie du secteur public ont l'obligation d'avoir un RSSI que vous pouvez contacter directement, exprimant vos préoccupations. Et comme d'habitude dans le secteur public, il devrait y avoir une organisation qui supervise l'école; ils devraient avoir au moins un RSSI, qui pourrait être très intéressé par cette procédure.