일부 사이트 텍스트를 커스터마이징하려고 할 때 'Access Denied' 오류 발생

Codinghorror의 게시글 이후로 require change email confirmation(이메일 변경 시 확인 필요) 설정이 추가되었음을 알게 되었습니다. 이는 이제 해당 메시지가 직원뿐만 아니라 더 많은 사용자에게 전송될 수 있음을 의미합니다.

이 템플릿에 대한 편집을 차단한 원래의 이유는 당시에는 타당했으나, 오늘날 그 보호 기능은 달라졌습니다. 관리자 비밀번호를 아는 공격자는 다음과 같은 행위를 할 수 있습니다:

  1. 비밀번호를 사용하여 해당 계정에 2단계 인증(2FA)을 설정합니다.
  2. 새 계정을 생성합니다.
  3. 2FA 코드를 사용하여 새 계정에 관리자 권한을 부여합니다.

이후에는 관리자 링크 클릭을 통한 주소 변경 확인 없이 백업을 자신의 이메일 주소로 전송할 수 있습니다.

따라서 질문은 이렇습니다: 이 템플릿에 대한 편집 차단은 여전히 의미가 있는가? 이제 일반 사용자에게도 전송되고 있으며, 더 이상 백업 다운로드를 보호하지도 않습니다.

또한, Data Explorer는 이제 항상 설치되어 있어 데이터베이스에 접근하는 데 사용할 수 있습니다.

1개의 좋아요