De website van het Bureau Consumenten Onderzoek, het onderzoekspanel van De Telegraaf, gaat onveilig om met de logingegevens van gebruikers. Wachtwoorden worden onversleuteld opgeslagen en worden meegestuurd in de url.
Tweakers.net-user Edwin, die niet met zijn achternaam op het internet wil, ontdekte de kwetsbaarheid in de website van het Bureau Consumenten Onderzoek. De wachtwoorden van gebruikers worden onversleuteld opgeslagen en worden bij bepaalde acties meegestuurd in de url. Zo bevat de authenticatielink van een gebruiker zijn onversleutelde wachtwoord. Ook bij sommige links in het gebruikerspaneel en bij het versturen van nieuwe onderzoeken wordt het wachtwoord meegestuurd.
Het is overigens onduidelijk waarom het wachtwoord in de mail wordt meegestuurd; ook als het wachtwoord wordt weggehaald, is het mogelijk om een account te activeren. De gebruiker wordt verder niet geauthenticeerd. Het is onduidelijk of dat voor alle enquêtes geldt. Voor het wijzigen van wachtwoorden of het inzien van gegevens is in ieder geval wel een wachtwoord vereist.
De ontdekker van de kwetsbaarheid lichtte het Bureau Consumenten Onderzoek al op 18 april in. Volgens Niels van Dijken van het Bureau Consumenten Onderzoek moet de kwetsbaarheid inmiddels zijn verholpen, maar het tegendeel is waar. Van Dijken kan niet aangeven waarom gekozen is voor deze onveilige manier van authenticeren: "We doen dit al een aantal jaar zo", zegt hij. Ook is onduidelijk waarom de wachtwoorden onversleuteld worden opgeslagen. Het is gebruikelijk om wachtwoorden te versleutelen voordat ze worden opgeslagen.