Ich habe einen YouTube-Kanal, der sich unter einem anderen als meinem normalen Google-Konto befindet. Ich habe ein sicheres Kennwort und eine alternative E-Mail-Adresse eingerichtet, aber ich dachte, ich würde sehen, wie sicher die Kennwortwiederherstellungsfunktion ist und ob ich mit kaum Informationen Zugriff erhalten kann.
Es dauerte 10 Minuten und ich hatte vollen Zugang. Sie haben einen Link zum Zurücksetzen des Passworts an eine von mir eingegebene E-Mail-Adresse gesendet, die in keiner Weise mit meinem Konto verknüpft war. Sie haben mir auch nie eine E-Mail an die mit dem Konto verknüpfte Adresse gesendet, um mir mitzuteilen, dass das Passwort von einer anderen Person geändert wurde. Wenn also eine andere Person die Kontrolle über das Konto erlangt hätte, wäre ich nicht einmal darüber informiert worden !
Dies ist alles, was ich tun musste, um Zugang zu erhalten:
- Gib den YouTube-Nutzernamen ein.
- Klicken Sie auf Identität überprüfen .
- Geben Sie eine E-Mail-Adresse ein, an die sie später einen Link zum Zurücksetzen senden würden, wenn sie meine Antworten mochten.
- Beantworten Sie ca. 20 Fragen.
Der erste war dieser:
Ich habe ein völlig zufälliges Wort eingegeben.
Die meisten der übrigen Fragen sind optional und lassen sich ganz einfach herausfinden, indem Sie die Informationen auf dem YouTube-Kanal anzeigen. Beispielsweise,
- Wann sind Sie (ungefähr) zu Google gekommen?
- Wählen Sie aus dieser Liste die Google-Produkte aus, die Sie verwenden, und wann Sie sie verwenden.
Am Ende hieß es, es könne einen Tag dauern, bis jemand die Antworten überprüft habe, aber die E-Mail mit dem Link zum Zurücksetzen sei in den nächsten Minuten eingegangen.
Meiner Meinung nach ist das entsetzlich und ich verstehe nicht, wie sie so ein Durcheinander daraus gemacht haben könnten. Ich verwende keine Zwei-Faktor-Authentifizierung, aber ich hoffe, dass dies einen Unterschied macht.
Wenn Sie Ihr Passwort ändern, muss es einem bestimmten Standard entsprechen, und Sie können sogar keine vorherigen Passwörter verwenden. Das ist alles gut, aber völlig sinnlos, wenn es so leicht von irgendjemandem umgangen werden kann.
Zum Thema "Letztes Passwort, an das Sie sich erinnern"
Bedeutet dies, dass Google Kontokennwörter im Klartext speichert? Wenn sie Hashes erstellen, verstehen sie nicht, wie eine Antwort auf diese Frage für sie von Nutzen sein könnte, da sie keine Ahnung haben, wie ähnlich die eingegebene der tatsächlichen in der Datenbank ist.
Hier ist meine eigentliche Frage!
Gibt es eine Möglichkeit, das gesamte Kennwortwiederherstellungssystem zu deaktivieren? Oder gibt es eine Möglichkeit, nur das Bit "Verify your identity" zu deaktivieren, das meiner Meinung nach überhaupt nicht existieren sollte? Zumindest sollte es sich um eine Anmeldefunktion handeln.
Ich denke auch, dass Sie die Option "Empfangen über: ein automatisierter Anruf" deaktivieren sollten, da jeder das Telefon beantworten und den Bestätigungscode ganz einfach erhalten kann. Wenn die von Ihnen festgelegte Nummer Ihr Mobiltelefon ist, haben Sie wahrscheinlich einen Sperrbildschirm, sodass zufällige Personen Ihre Nachrichten nicht lesen können, aber jeder kann einen Anruf entgegennehmen, selbst wenn er gesperrt ist. Ich weiß, dass auf einigen Handys eine Vorschau neuer Texte angezeigt wird, daher müssen Sie auch darauf achten (aber das ist nicht das Problem von Google).
Mir ist auch klar, dass sie die Tatsache genutzt haben könnten, dass die Anfragen von der üblichen IP-Adresse stammten, aber ich denke immer noch nicht, dass dies annähernd genug Informationen sind, um das Konto für jemanden freizuschalten.