Después de leer un poco sobre mint.com en el intercambio de dinero, quise intentarlo. Pero, francamente, me asusta un poco.
El sitio tiene un montón de enlaces que explican cómo están tan seguros. Apuesto a que todo es cierto y les creo que toman muchas medidas de seguridad. Pero una cosa es engañosa. Actúan como si el sitio fuera más seguro porque es "solo lectura". Desde su página de seguridad
Mint is a "read-only" service. You can organize and analyze your finances,
but you can't move funds between–or out of–any account using Mint.
And neither can anyone else.
Eso no es lo que me preocupa. Lo que me preocupa es si de alguna manera alguien roba mis contraseñas a mis sitios bancarios. Luego pueden ir y hacer cosas con mis cuentas.
Esto me hizo pensar: ¿hay algo mejor que podamos presionar para que este tipo de servicio sea más seguro? Unas pocas cosas en las que puedo pensar fuera de mi cabeza que podrían estar en el camino correcto:
- contraseñas de un solo uso / autenticación de dos factores. Creo que el principal problema con esto es que todos los servicios a los que está accediendo mint tendrían que trabajar con las mismas contraseñas de un solo uso para que el usuario no tuviera que ingresar cada una para los servicios de
n
. Esto significa que necesita un tercero para manejar esto. - Empuje en lugar de tirar. Otros sitios tendrían que agregar un mecanismo para exportar datos a la menta. Obviamente, es difícil para la menta porque requiere cooperación, pero parece genial para el consumidor.
- Obtención de tokens de autenticación especiales para ceder en lugar de mis contraseñas. Posiblemente apoye un mecanismo para que la menta pueda demostrar su identidad, de modo que solo alguien que demuestre que son mint.com puede usar el token (por lo que robar el token no es útil a menos que pueda demostrar que es mint.com) ... Supongo que estoy en territorio OAuth aquí?
Supongo que hay otras cosas que me harían sentir mejor pero que no son realmente más seguros: si todos estos sitios de dinero / bancos pudieran enviar notificaciones de acceso. Entonces podría ser capaz de saber cuándo está accediendo la menta frente a alguien que robó mis datos y podría tener la oportunidad de reaccionar.
Entonces, supongo que estoy preguntando: ¿cuáles son sus ideas sobre cómo podría mejorar esto? ¿Cómo sería el sistema perfecto si todas estas compañías cooperaran? ¿Existe un protocolo estándar para este tipo de cosas que podría generalizarse para que broten servicios más especializados y que la gente pueda estar tranquila sabiendo que sus datos están seguros?
(FWIW, podría intentarlo de todos modos. Si lo hago, cambiaré todas mis contraseñas solo para este experimento, luego las cambiaré todas una vez que termine de intentarlo).