Mam kanał YouTube, który ma inne konto Google niż moje normalne. Mam przy nim bezpieczne hasło i skonfigurowany alternatywny adres e-mail, ale pomyślałem, że zobaczę, jak bezpieczna jest funkcja odzyskiwania hasła i czy mogę uzyskać dostęp praktycznie bez żadnych informacji.
Zajęło mi to 10 minut i miałem pełny dostęp. Wysłali link do resetowania hasła na podany przeze mnie adres e-mail, który nigdy nie został w żaden sposób powiązany z moim kontem. Nigdy też nie wysłali mi e-maila na rzeczywisty adres powiązany z kontem, aby poinformować mnie, że hasło zostało zmienione przez kogoś innego, więc jeśli ktoś przejmie kontrolę nad kontem, nie zostałbym o tym powiadomiony !
To wszystko, co musiałem zrobić, aby uzyskać dostęp:
- Wpisz nazwę użytkownika YouTube.
- Kliknij Zweryfikuj tożsamość .
- Wpisz adres e-mail, na który później wyślą link resetowania, jeśli podobają mi się moje odpowiedzi.
- Odpowiedz na około 20 pytań.
Pierwszy był następujący:
Wprowadziłem całkowicie losowe słowo.
Większość pozostałych pytań jest opcjonalna i można je naprawdę łatwo zrozumieć, przeglądając informacje na kanale YouTube. Na przykład,
- Jaką datę (z grubsza) dołączyłeś do Google?
- Wybierz z tej listy produkty Google, których używasz i kiedy zacząłeś ich używać.
Na koniec napisano, że sprawdzenie odpowiedzi może zająć dzień, ale wiadomość e-mail z linkiem do resetowania nadeszła w ciągu kilku minut.
Moim zdaniem jest to przerażające i nie rozumiem, jak mogliby zrobić z tego bałagan. Nie używam uwierzytelniania dwuskładnikowego, ale mam nadzieję, że to coś zmieni.
Gdy zmienisz hasło, wymuszają one jego określony standard, a nawet blokują korzystanie z poprzednich haseł. To wszystko jest dobre, ale całkowicie bezcelowe, jeśli ktoś może tak łatwo ominąć.
Na temat „ostatniego hasła, które pamiętasz”
Czy to oznacza, że Google przechowuje hasła do konta w postaci zwykłego tekstu? Gdyby tworzyli skróty, nie rozumieją, w jaki sposób przydatna byłaby dla nich odpowiedź na to pytanie, ponieważ nie mieliby pojęcia, jak podobne było to wpisane w bazie danych.
Oto moje aktualne pytanie!
Czy istnieje sposób na całkowite wyłączenie całego systemu odzyskiwania hasła? A może istnieje sposób na wyłączenie bitu „Zweryfikuj swoją tożsamość”, który moim zdaniem nie powinien istnieć w ogóle? Powinna to być przynajmniej opcja opt-in.
Uważam również, że powinny one umożliwiać wyłączenie opcji „Odbierz przez: zautomatyzowane połączenie telefoniczne”, ponieważ każdy może odebrać telefon i otrzymać kod potwierdzający naprawdę łatwo. Jeśli ustawiony numer to Twój telefon komórkowy, prawdopodobnie będziesz mieć ekran blokady, aby przypadkowi ludzie nie mogli odczytać twoich wiadomości, ale każdy może odebrać połączenie telefoniczne, nawet jeśli jest zablokowane. Wiem, że niektóre telefony wyświetlają podgląd nowych tekstów, więc musisz być ostrożny (ale to nie jest problem Google).
Zdaję sobie również sprawę, że mogli skorzystać z faktu, że żądania pochodziły ze zwykłego adresu IP, ale nadal nie sądzę, że jest to wystarczająco blisko informacji, aby odblokować konto dla kogoś.