Als ich bei dem Unternehmen anfing, in dem ich heute arbeite, sah sich mein Chef die bestehende E-Commerce-Website eines potenziellen Neukunden an. Das war in den Anfängen von IIS und E-Commerce, und die Sicherheitsvorkehrungen waren, sagen wir mal, nicht besonders streng.
Um es kurz zu machen: Er änderte eine URL (nur aus Neugier) und stellte fest, dass das Durchsuchen von Verzeichnissen nicht ausgeschaltet war, so dass man einfach den Seitennamen am Ende der URL abschneiden konnte und alle Dateien auf dem Webserver sehen konnte.
Wir landeten in einem Ordner, der eine Access-Datenbank enthielt, die wir herunterluden. Es handelte sich um die gesamte E-Commerce-Kunden-/Bestelldatenbank mit mehreren tausend unverschlüsselten Kreditkartennummern.