@TS: geen verwijt of kritiek hoor, maar dit is eerder besproken in
https://www.security.nl/posting/713739/Resetten+wachtwoord+DigiD#posting713977 (in dezelfde draad kun je lezen dat voor DigiD iets vergelijkbaars geldt).
Door Anoniem: In hoeverre is je gebruikersnaam geheim? Ben je als klant de enige die de gebruikersnaam kent?
Nee. Waarschijnlijk staat deze plain text in de gebruikersdatabase van ING (in plaats daarvan is een hash mogelijk, ook met systeembrede salt, maar niet een unieke salt per user - want dan heb je een kip-ei probleem). En hoogstwaarschijnlijk wordt deze gelogd door ING.
Ook worden gegevens ingevuld in andere dan wachtwoord-velden meestal gelogd door eventueel "meekijkende" analytische sites.
Daarnaast kunnen schoudersurfers zien wat jij hebt ingevoerd als dat niet door sterretjes is vervangen (maar sowieso zouden zij kunnen zien welke toetsen jij indrukt).