Нам пришлось расширить наш веб-сайт, чтобы передавать учетные данные пользователя на веб-сайт поставщика (в строке запроса), используя AES с 256-битным ключом, однако они используют статический IV при расшифровке информация.
Я советовал, что IV не должен быть статичным и что это не в наших стандартах, чтобы сделать это, но если они изменят это с их целью, мы понесем [большие] затраты, поэтому мы имеем согласился принять это как угрозу безопасности и использовать тот же IV (к моему крайнему разочарованию).
То, что я хотел знать, насколько это угроза безопасности? Мне нужно иметь возможность эффективно сообщить об этом руководству, чтобы они точно знали, на что они согласны.
* ОБНОВЛЕНИЕ: * Мы также используем один и тот же КЛЮЧ повсюду.
Спасибо