J'ai une chaîne YouTube sous un autre compte Google que le mien normal. J'ai un mot de passe sécurisé et une autre adresse e-mail configurée, mais je pensais voir à quel point la fonction de récupération de mot de passe était sécurisée et si je pouvais y accéder avec presque aucune information.
Cela m'a pris 10 minutes et j'avais un accès complet. Ils ont envoyé un lien de réinitialisation de mot de passe à une adresse e-mail que j'ai entrée et qui n'a jamais été associée à mon compte. Ils ne m'ont également jamais envoyé un e-mail à l'adresse réelle associée au compte pour me dire que le mot de passe avait été modifié par quelqu'un d'autre, donc si quelqu'un d'autre avait pris le contrôle du compte, je n'en aurais même pas été informé. !
C'est tout ce que j'avais à faire pour avoir accès:
- Saisissez le nom d'utilisateur YouTube.
- Cliquez sur Vérifier l'identité .
- Entrez une adresse e-mail à laquelle ils enverraient plus tard un lien de réinitialisation s'ils aimaient mes réponses.
- Répondez à environ 20 questions.
Le premier était le suivant:
J'ai entré un mot complètement aléatoire.
La plupart des autres questions sont facultatives et peuvent être facilement résolues en consultant les informations sur la chaîne YouTube. Par exemple,
- À quelle date (approximativement) avez-vous rejoint Google?
- Sélectionnez dans cette liste les produits Google que vous utilisez et quand vous avez commencé à les utiliser.
À la fin, il a déclaré qu'il pourrait falloir un jour à quelqu'un pour réviser les réponses, mais l'e-mail avec le lien de réinitialisation est arrivé dans les prochaines minutes.
À mon avis, c'est épouvantable et je ne comprends pas comment ils auraient pu en faire autant. Je n'utilise pas l'authentification à deux facteurs, mais j'espère que cela fera une différence.
Lorsque vous modifiez votre mot de passe, ils le forcent à respecter une certaine norme et vous empêchent même d'utiliser les mots de passe précédents. Tout cela est bon mais complètement inutile s'il peut être contourné par n'importe qui si facilement.
Au sujet du «dernier mot de passe dont vous vous souvenez»
Est-ce à dire que Google stocke les mots de passe des comptes en texte clair? S'ils créaient des hachages, ils ne comprennent pas comment une réponse à cette question pourrait leur être utile, car ils n'auraient aucune idée de la similitude de celle entrée avec celle réelle dans la base de données.
Voici ma vraie question!
Existe-t-il un moyen de désactiver complètement le système de récupération de mot de passe? Ou existe-t-il un moyen de désactiver simplement le bit "Vérifier votre identité", qui à mon avis ne devrait même pas exister en premier lieu? Cela devrait au moins être une fonctionnalité opt-in.
Je pense également qu'ils devraient vous permettre de désactiver l'option «Recevoir via: un appel téléphonique automatisé» car tout le monde peut répondre au téléphone et obtenir le code de confirmation très facilement. Si le numéro que vous avez défini est votre mobile, vous aurez probablement un écran de verrouillage afin que des personnes aléatoires ne puissent pas lire vos messages, mais n'importe qui pourrait répondre à un appel téléphonique même s'il est verrouillé. Je sais que certains téléphones affichent un aperçu des nouveaux textes, vous devez donc faire attention à cela également (mais ce n'est pas le problème de Google).
Je me rends compte également qu'ils ont peut-être utilisé le fait que les demandes provenaient de l'adresse IP habituelle, mais je ne pense toujours pas que cela soit suffisamment proche pour déverrouiller le compte de quelqu'un.