输入“a”电话号码如何帮助 Google“验证是我”?

信息安全 多因素 谷歌 账户安全
2021-09-07 22:15:25

今天我在大学期间尝试登录我的 Google 帐户。谷歌阻止了这一尝试,并要求提供电话号码。下面是 Google 向我展示的表单的屏幕截图。

谷歌登录表单

它说:

验证是您本人
无法识别此设备。为了您的安全,Google 希望确保是您本人。

输入电话号码以获取带有验证码的短信。

显然,谷歌认为知道我的密码并不足以证明“是我”。我没有电话,所以我从未将任何电话号码与我的 Google 帐户相关联。

让我感兴趣的是措辞。“输入电话号码”对我来说听起来像是可以接受任何号码。显然,由于我从未链接过电话号码,他们没有任何东西可以比较输入该字段的号码。这也意味着他们无法向我发送带有验证码的短信。

我不明白这如何提高安全性。他们已经假设我可能是一个以某种方式获取了我的密码的攻击者,否则他们只会让我登录。但是什么可以阻止攻击者输入他们控制的任何电话号码以便他们可以接收验证码?假设攻击者可能知道我的密码,这如何防止他们未经授权访问我的帐户?

3个回答

尽管措辞很奇怪,但从 Google 的角度来看确实是有道理的,因为:

  1. 如果您的帐户凭据被泄露,攻击者此时将不太愿意继续,除非他们愿意在每次入侵某人的帐户时使用一次性号码。(这可能不符合成本效益。)他们当然不能使用他们的实际电话号码,因为执法部门可能会追踪他们。这基本上可以“验证它是你”。
  2. 它使 Google 将来可以开始与您一起使用 2FA。但是由于可能不赞成强制 2FA,也许他们决定只有在您从未知设备登录时才会强制执行。
  3. 这减少了为发送垃圾邮件而创建的新电子邮件地址的数量。获取工作电话号码比获取电子邮件地址更难,因此通过强制用户将他们个人有权访问的工作电话号码与他们的帐户相关联,它可以减少新创建的垃圾邮件地址的数量。我假设如果您尝试将过多的电子邮件帐户与同一个号码相关联,您将被关闭。

PSTN(电话网络)的文件记录比 TCP/IP 厚得多,端点少得多(#s 与 IP),通常需要在受政府监管的电信公司注册 $+(与咖啡店 wifi 相比),并扩展了法律保护窃听(而不仅仅是黑客)。

这些都是对低级攻击者的社会劝阻,比如愤怒的前任,但可能并不能很好地保护他们免受复杂的有针对性的攻击。更多的攻击实际上是业余的/个人的,因此这种做法减少了对 Google 用户的滥用以及 Google 需要采取的执法行动。如果它没有为谷歌省钱,谷歌就不会打扰。

我怀疑电话号码必须是谷歌已经与您的帐户相关联的电话号码。如果您输入一些未知数字,则不会发生任何有用的事情。奇怪的措辞是双重的;处理有多个可用数字的情况,并且不告诉您这些数字是什么。