Мы - организация, которая приобрела систему, которая используется врачами для просмотра результатов испытаний пациентов (довольно чувствительная информация). Будучи программистом, я ткнул и подтолкнул систему и обнаружил, что он отправляет имя пользователя и пароль через HTTP-запрос GET. В домене, на котором он запущен, все компьютеры настроены на обход прокси-сервера, поэтому URL-адрес с запросом не будет сохранен в каком-либо прокси-сервере. Но я бы сказал, что это небезопасный способ обработки имени пользователя и паролей в любом случае.
Поставщик будет утверждать, что, поскольку мы никогда не просили об этом, это будет "усовершенствование", которое потребует дополнительных $$$. (Мы никогда не писали спецификации для системы в первую очередь).
Какой случай я могу сделать для управления, чтобы заставить их почувствовать, что это не стандарт, и, вероятно, единственный способ, которым эта система может быть защищена, - это HTTPS?
EDIT: Спасибо за все ваши ответы! Я поднял вопрос с руководителем проекта, ее ответ был в порядке "HTTP". Поэтому я собираюсь все объяснить ей более подробно, изучить юридические последствия и попытаться поднять вопрос, когда программисты прямо спрашивают, почему они пошли по этому пути. Я также попытаюсь объяснить ситуацию другим коллегам, которые не имеют прямого участия, но могут иметь некоторое влияние на этот вопрос.