Nuestro proveedor de facturas sirve imágenes de facturas a través de http y no requiere ningún tipo de autenticación.
EX: http://example.com/companyid/image.php?id=Lhjjfkedhf_739567395
El uso de HTTPS sería un buen comienzo, pero ¿qué hay de cómo se genera la identificación? Afirman que se genera de forma aleatoria y no sigue una secuencia, pero ¿existe algún riesgo en que alguien escriba una secuencia de comandos para intentar hacer ping a identificadores aleatorios para ver qué devuelve una respuesta?
El primer directorio es un directorio de la compañía, por lo que cualquier intento de fuerza bruta aún permitiría al hacker filtrar por el ID de la compañía.