Brian Krebs, fra Security Fix, fik i fredags en mail fra en læser, der ved et uheld havde fået skrevet en ekstra karakter i sit password da han ville logge ind på sin AOL.com konto.
Brugeren var selvsagt overrasket over at det ikke havde nogen effekt andet end han blev logget ind alligevel. Så for sjovs skyld loggede han ud igen og prøvede igen med flere forskellige ekstra karakterer, hvergang med samme resultat at han blev logget ind uden problemer.
Problemet består i at når man vil oprette en AOL.com konto har man mulighed for at bruge op til 13 karakterer, men når man så skal logge ind bliver der kun taget hensyn til de første 8.
Bruce Schneier, teknisk chef hos BT Counterpane, udtaler, ud over at mene det er et sjusket og dumt setup, følgende:
Especially because AOL has…shall we say, some less sophisticated users. Those users need all the help they can get when it comes to choosing a password, and to artificially penalize them in secret for choosing long passwords seems like a bad thing.