Na druhou stranu, toto je tak fatální selhání, že si takové veřejné pranýřování zaslouží. Síla hesla se přece běžně měří v JS přímo na klientovi, jako třeba https://howsecureismypassword.net/ samotné posílání AJAXem je přinejmenším podivné a použít GET požadavek (kdy je heslo v accesslogu) navíc s HTTP, to je přímo skandál. Doufal jsem, že ten screenshot je fake, ale bohužel nebyl :(
Naštěstí šlo jen o těžko přímo zneužitelnou chybu. Resp. kdo ukládá logy třeba z proxy serveru, může chybu zneužívat ještě hodně dlouho :). Seznam by měl všechny vyzvat ke změně hesla, ale znáte to, jak se uživatelé zachovají.