Google은 왜 Thunderbird를 "안전하지 않은"것으로 부르나요?


58

썬더 버드에서 Gmail을 사용하는 데는 문제가 없었지만 Google 토크 / 채팅 / 행 아웃 용 무료 소프트웨어 클라이언트 를 사용하는 중에 "안전하지 않은 앱"에 대한 Google 문서에 따르면 다음과 같은 사실을 발견했습니다 .

최신 보안 표준을 지원하지 않는 응용 프로그램의 예로는 Microsoft Outlook 및 Mozilla Thunderbird와 같은 데스크탑 메일 클라이언트가 있습니다.

그런 다음 Google은 전혀 안전한 계정과 비보안 계정 스위치 ( "보안 수준이 낮은 앱 허용")를 제공합니다.

왜 Google은 Thunderbird가 "최신 보안 표준을 지원하지 않습니다"라고 말합니까? Google은 IMAP, SMTP 및 POP3와 같은 표준 프로토콜이 사서함에 액세스하는 "안전하지 않은"방법이라고 말하려고합니까? 그들은 소프트웨어를 사용하는 사용자 가 자신의 계정을 위험에 빠뜨린 다고 말하고 있습니까? 또는 무엇을?

Secunia의 취약점 보고서 : Mozilla Thunderbird 24.x (31 개 위치)는«패치되지 않은 11 % (9 개의 Secunia 권고 중 1 개) [...] 모든 공급 업체 패치가 적용된 Mozilla Thunderbird 24.x에 영향을 미치는 가장 패치되지 않은 Secunia 권고 의 등급은 매우 중요합니다», 명백히 SA59803 .

업데이트 2 : 2018 년 현재 Google은 "보안 수준이 낮은"액세스 비활성화를 초대하는 메시지를 보내 두 배로 줄었습니다.

구글 알림

업데이트 : OAuth2는 Thunderbird 38에서 사용할 수 있으며 이후 릴리스에서 추가 수정 사항 이 적용되었으며 버그 849540 이 마감되었습니다. 이 서커스의 목표에 대해서는 아직 명확하지 않습니다. 이탈리아 Thunderbird 38.1.0 SMTP 서버 스크린 샷



2
계정에서 2 단계 인증을 사용하도록 설정 한 경우 Thunderbird 용 응용 프로그램 비밀번호를 생성 할 수 있습니다.
Ry- December

8
이것은 실제로 "Google이 잘못 되었기 때문에"라는 대답을 요구합니다.
Joshua

4
Security.SE 관련 : "보안 수준이 낮은 앱"이 내 Google 계정에 액세스하도록 허용하면 어떤 위험이 있습니까? (제 3자가 귀하의 자격 증명을 볼 수 있도록하는 것은 상당히 안전하지 않다고 생각하지만, 귀하가 이미 자격 증명을 제공 한 인증을 거부함으로써 Google이 제공하는 보안 이점에 대해서는 확실하지 않습니다 .)
apsillers

답변:


51

해당 클라이언트가 현재 OAuth 2.0을 지원하지 않기 때문 입니다.

... 2014 년 하반기부터 사용자가 Google에 로그인 할 때 수행되는 보안 검사가 점차 증가 할 것입니다. 이러한 추가 검사를 통해 브라우저, 장치 또는 응용 프로그램을 통해 의도 한 사용자 만 자신의 계정에 액세스 할 수 있습니다. 이러한 변경 사항은 사용자 이름 및 / 또는 비밀번호를 Google에 보내는 모든 애플리케이션에 영향을 미칩니다.

사용자를 더 잘 보호하려면 모든 응용 프로그램을 OAuth 2.0으로 업그레이드하는 것이 좋습니다. 그렇게하지 않으면 사용자는 응용 프로그램에 계속 액세스하기 위해 추가 단계를 수행해야합니다.

...

요약하면, 애플리케이션이 현재 일반 비밀번호를 사용하여 Google에 인증하는 경우 OAuth 2.0으로 전환하여 사용자 중단을 최소화하는 것이 좋습니다.

출처 : "새로운 보안 조치가 더 오래된 (비 OAuth 2.0) 응용 프로그램에 영향을 미칩니다"-Google 온라인 보안 블로그


14
문제는 실제로 보안이 아니라 데이터 마이닝의 품질 관리입니다. 실제 보안으로 인해 Google이 개인 데이터를 마이닝하지 못할 수 있습니다.
fixer1234

19
@ fixer1234 개인적으로 Google은 웹 브라우저를 강제로 인증하고 (인증의 2 단계), 결국 (Google의) 웹 메일 클라이언트 만 사용하는 데 어려움을 겪기를 희망합니다. ;)
Ƭᴇcʜιᴇ007

24
@Nemo "일반 비밀번호"는 비밀번호가 전송 중에 암호화되는지 여부가 아니라 타사 애플리케이션 (이 경우 Thunderbird)이 일반 텍스트 Google 계정 비밀번호에 액세스 할 수 있는지 여부를 나타냅니다. OAuth를 사용하면 그렇지 않습니다. 타사 앱의 보안 수준과 안정성에 따라 일반 텍스트 비밀번호 저장 여부가 중요한 보안 문제가 될 수 있습니다.
Ajedi32

10
Ajedi32, 나는 그들이 의미하는 바를 이해하지만 용어는 명확하지 않습니다. 이 답변에서는 기술적으로 정확하지만 IMHO는 만족스럽지 않습니다. Gmail에 액세스하기 위해 "안전하지 않은 앱"을 선언하는 것은 Thunderbird를 포함하지만 대부분의 경우 암호를 저장하고 때로는 암호화하지 않는 웹 브라우저는 포함하지 않습니다.
Nemo

4
OAuth는 메일 에이전트에 권한을 부여하는 동안 키링 (예 : 일반 텍스트의 비밀번호)을 매우 짧은 시간 동안 만 해독하면되므로 더욱 안전합니다. 이는 브라우저에서 인증을 수행하거나 메일 소프트웨어 자체가 내장 OAuth를 지원하는지 여부에 관계없이 적용됩니다. 권한 부여. 메일 소프트웨어가 OAuth를 사용하지 않는 경우 실질적으로 항상 잠금 해제 된 키링이 필요하므로 암호화의 목적을 상실합니다 (키링 잠금을 해제 한 상태에서 컴퓨터를 일시 중지하거나 최대 절전 모드를 유지할 때마다 암호가 위험 할 수 있음).
Lie Ryan

4

Thunderbird 38부터 OAuth 2.0이 지원됩니다. https://support.mozilla.org/en-US/kb/thunderbird-and-gmailhttps://support.mozilla.org/en-US/kb/thunderbird- 및 Gmail

참고 : Thunderbird에 기존 Gmail 계정이있는 경우 계정 설정에서 인증 방법을 변경해야합니다.

Gmail 계정 설정> 서버 설정> 인증 방법의 IMAP : "OAuth2"

SMTP에 대해 별도의 설정이 (전송), 다시 구글 메일 (smtp.googlemail.com)> 편집 인증 방법 선택 에서 OAuth2를 .

(Gmail 계정을 제거하고 새 계정을 만들 수도 있습니다.)


이것은 여전히 ​​개방적이고 표준적인 프로토콜입니까? 얼마나 많은 이메일 클라이언트가 지원합니까? 보안상의 이점은 무엇입니까? (여러분의 대답은 좋지만 그러한 요점이 해결 될 때까지 나는 원래의 질문이 해결 된 것으로 간주하지 않습니다.)
Nemo

2
글쎄, 나는 관심이 있지만 다른 인증 옵션이 어떤 보안 문제를 가지고 있는지 전혀 모른다. 저는 TB를 Gmail과 함께 계속 사용하고이 경고 메시지를 피하는 방법에 대한 실용적인 해결책만을 찾고있었습니다. :-)
Pedi T.
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.