Gmail 兩階段登入真的比較安全嗎? - Google

Hazel avatar
By Hazel
at 2014-05-20T18:00

Table of Contents

※ 引述《abramtw (Fletcher)》之銘言:
: 請教一下:
: 如果Gmail改用兩階段登入, 會有一組16個字元的outlook或手機app登入密碼
: (其實還有好幾組備用).
: 那這組密碼長時間都不會改變的情況下, 不就容易被人用outlook夠多次登入破解?
: 而且這組16字元密碼都是英文字母, 沒有非字母符號如: #_%$
: 這樣比較起來, 自己定期變換密碼, 可以設定超過16個字元還可以加上非字母符號
: 不是反而比較安全嗎?
: 謝謝大家的意見!
: ╭ ﹀◇﹀〣

並不會。直接講破你的一個盲點。當你恢復傳統密碼防禦的時候,你要使用各種客端
都需要輸入密碼驗證身份。可是你並不知道這些客端是否會儲存你的密碼?編碼儲存
或明碼儲存?與伺服器通訊過程中是加密通訊還是明碼通訊?只要有任何一個漏洞,
你的帳號就有機會被劫持了。可以說在你不清楚客端的機制時,套用一句對岸說的,
你就是在裸奔。

Google 也不是笨蛋,可以讓某人一踹再踹而毫無反應。除非你能夠不停的變換 IP,
否則一組 IP 只要嘗試個兩三次就會被封鎖了。

而且使用 ASP,可以每一個客端放一組。第一個好處是即使這個客端產生漏洞而使得
這組通行碼被取得,這組通行碼也無法用來登入你的帳號修改設定。這組通行碼確實
可以做一些事情,但是要完整的權限還是得靠二階段驗證才行。第二個好處是當你覺
得通行碼有洩漏之疑時,可以立刻停用某組通訊碼,只有使用這組通訊碼的客端受影
響,而非所有客端通通受影響。

可是傳統密碼,只要一漏出去,在你還沒反應之前你的帳號就掰了。

最理想的情境就是不必用到不支援二階段認證的客端,例如 Outlook。這樣可以大幅
減少危機。所以 Google 才會鼓勵開發者呼叫 API 做身份認證而不是用傳統的密碼
登入方式。

--
Tags: Google

All Comments

Michael avatar
By Michael
at 2014-05-23T19:40
學到一課 謝謝啦
Odelette avatar
By Odelette
at 2014-05-26T00:15
不過通行碼比較好破解 在沒被發現的情況之下 如果網軍要偷
emails 最好的方式還是從這下手
Annie avatar
By Annie
at 2014-05-27T07:34
但如同你講的 至少帳號不會GG 而只有潛在被監聽的風險了

Gmail 兩階段登入真的比較安全嗎?

Anthony avatar
By Anthony
at 2014-05-20T13:45
請教一下: 如果Gmail改用兩階段登入, 會有一組16個字元的outlook或手機app登入密碼 (其實還有好幾組備用). 那這組密碼長時間都不會改變的情況下, 不就容易被人用outlook夠多次登入破解? 而且這組16字元密碼都是英文字母, 沒有非字母符號如: #_%$ 這樣比較起來, 自己定期變換密 ...

chrome載入網頁前會看到一個沒見過的頁面

Valerie avatar
By Valerie
at 2014-05-19T22:00
大家晚安 最近迷上用plug.dj來聽音樂 但是使用chrome去連這個站的網頁的時候 偶爾會先看到以下的頁面再轉入plug.dj的網頁 http://i.imgur.com/1XiqVS8.jpg (就整個網頁都白的就那些字) 而且不是每次都會發生 可以請問大家如果看到這個頁面的時候是發生了什 ...

記憶的密碼消失

Franklin avatar
By Franklin
at 2014-05-18T22:26
之前chrome突然不能自動登入伊莉 都要手動自己登入,刪除cookies再設定自動登入也還是一樣 其他網站的倒是都正常 經大大指點去看了儲存密碼那裏,問題解決了 今天又不會自動登入了 去儲存密碼那看,結果伊莉的資料自己消失了 也不會問我要不要儲存密碼,倒是帳號還記得 真是莫名其妙,也不能自己新增... 伊 ...

雲端裡的文件檔亂碼

Faithe avatar
By Faithe
at 2014-05-18T18:55
我在google雲端硬碟網頁存放了很多txt文件檔(windows記事本檔案) 平時不常登入帳號去管理,昨晚忽然發現閱覽網頁裡的txt檔都呈現亂碼狀態, 其他圖片與word(doc)檔就正常,只有txt檔這樣。 如果沒記錯的話,上個月上傳檔案時還是正常的。 請問這是檔案毀損嗎? 可是現在上傳txt檔 ...

Google Analytics 篩選器

Oscar avatar
By Oscar
at 2014-05-18T18:14
之前去聽了一場GA的課程 得知了可以透過篩選器去篩掉不想要的資訊 但篩過就回不來了,所以都建議先複製資源數據,在上面做篩選器 之前有個問題是 複製完資源數據後,發現他的數據不是從頭開始 而是從你複製的當下開始計算 也就是說,複製的資源數據會從複製的當下才開始從0累積 複製出來的數據計算不到之前的數字 (這 ...