Google 帐户恢复过程是否会破坏 FIDO U2F 密钥(如双 Yubikey 或双 Google Titan 密钥)?

信息安全 谷歌 账户安全 u2f 帐户锁定 菲多
2021-09-06 14:04:42

根据此处的谷歌信息页面:https: //support.google.com/accounts/answer/6103523

如果您没有第二步或忘记密码

注意:两步验证需要一个额外的步骤来证明您拥有一个帐户。由于这种增加的安全性,Google 最多可能需要 3-5 个工作日来确保是您在尝试登录。

按照步骤恢复您的帐户。系统会询问您一些问题以确认它是您的帐户。使用这些提示尽可能地回答。

可能会询问您: 输入可以联系到您的电子邮件地址或电话号码。输入发送到您的电子邮件地址或电话号码的代码。此代码有助于确保您可以访问该电子邮件地址或电话号码。

这似乎表明,即使我有两个 Google Titan 密钥(Google 的高级保护计划需要两个),也可以填写一份表格声称密钥丢失,然后如果他们可以拦截对文本的访问,则可以获得访问权限发送到我的手机号码。这似乎表明攻击者可以等到他们认为我在度假而不注意,然后才能访问我的帐户?

有什么办法可以锁定帐户,使我的手机提供商不是最薄弱的环节?

2个回答

毕竟谷歌决定是否恢复您的帐户。所以从逻辑的角度来看,你不能锁定账户,因为你没有对账户的最终控制权。

您可以回答很多安全问题,并希望谷歌或谷歌服务台会提出所有问题并明智地做出决定。但毕竟它不在你的手中。

谷歌似乎不允许有一个不可恢复的帐户。

所以是的,身份验证和两因素身份验证仅与过程一样好 - 在这种情况下是恢复过程。如果你的恢复过程很差,那么 2FA 也很差。

我从未经历过这个过程,但据我所知,这是最后的恢复选项。谷歌意识到了这种威胁,并且可能有办法减轻它。也就是说,据我所知,这个过程相当不透明。3-5 天似乎表明他们进行了某种人工审核,可能会打电话给您并尝试查看您是否了解帐户信息。您应该尝试一下,看看会发生什么,然后告诉我们。