일반 Google 계정과 다른 Google 계정에있는 YouTube 채널이 있습니다. 보안 암호가 있고 다른 전자 메일 주소가 설정되어 있지만 암호 복구 기능이 얼마나 안전한지, 정보를 거의 사용하지 않고도 액세스 할 수 있는지 알 수 있다고 생각했습니다.
10 분이 걸렸고 모든 권한을 가졌습니다. 그들은 내가 입력 한 이메일 주소로 비밀번호 재설정 링크를 보냈습니다. 또한 계정과 연결된 실제 주소로 다른 사람이 암호를 변경했음을 알리는 전자 메일을 보내지 않았습니다. !
이것이 내가 접근하기 위해해야 할 전부입니다.
- YouTube 사용자 이름을 입력하십시오.
- 신원 확인을 클릭합니다 .
- 나중에 답변이 마음에 들면 재설정 링크를 보낼 이메일 주소를 입력하십시오.
- 약 20 개의 질문에 대답하십시오.
첫 번째는 이것입니다 :
나는 완전히 임의의 단어를 입력했습니다.
나머지 질문의 대부분은 선택 사항이며 실제로 YouTube 채널에서 정보를 보면 쉽게 알아낼 수 있습니다. 예를 들어
- Google에 가입 한 날짜는 대략 언제입니까?
- 사용중인 Google 제품과 사용을 시작한시기를이 목록에서 선택하십시오.
결국 누군가가 답변을 검토하는 데 하루가 걸릴 수 있다고 말했지만 재설정 링크가 포함 된 전자 메일이 몇 분 안에 도착했습니다.
제 생각에는 이것이 참담하고 그들이 어떻게 그렇게 엉망으로 만들 수 있었는지 이해하지 못합니다. 이중 인증을 사용하지 않지만 이것이 약간의 차이가 있기를 바랍니다.
비밀번호를 변경하면 비밀번호가 특정 표준이되며 이전 비밀번호 사용을 차단하기도합니다. 누구나 쉽게 우회 할 수 있다면 이것은 모두 좋지만 완전히 무의미합니다.
'마지막으로 기억하는 비밀번호'라는 주제
이는 Google이 계정 비밀번호를 일반 텍스트로 저장한다는 의미입니까? 그들이 해시를 만들고 있다면이 질문에 대한 대답이 어떻게 사용되는지 이해하지 못합니다. 입력 한 질문과 데이터베이스의 실제 질문이 얼마나 비슷한 지 알 수 없기 때문입니다.
여기 내 실제 질문이 있습니다!
전체 비밀번호 복구 시스템을 완전히 비활성화하는 방법이 있습니까? 아니면 '여러분의 신원 확인'비트를 비활성화하는 방법이 있습니까? 제 생각에는 처음에는 존재하지 않아야합니까? 최소한 옵트 인 기능이어야합니다.
또한 누구나 전화를 받고 확인 코드를 쉽게 얻을 수 있기 때문에 '수신 : 자동 전화 통화'옵션을 비활성화 할 수 있어야한다고 생각합니다. 설정 한 번호가 휴대 전화 인 경우 잠금 화면이 표시되어 임의의 사람들이 메시지를 읽을 수 없지만 전화가 걸려도 누구나 전화를받을 수 있습니다. 일부 휴대 전화에서는 새 텍스트를 미리 볼 수 있으므로주의해야합니다 (Google의 문제는 아님).
나는 그들이 요청이 일반적인 IP 주소에서 온 것이라는 사실을 사용했을 수도 있지만, 여전히 누군가의 계정을 잠금 해제하기에 충분한 정보 근처에 있다고 생각하지 않습니다.