电子邮件服务的辅助邮箱

信息安全 电子邮件 恢复
2021-08-29 09:34:58

著名的Mat Honan hack让我想到了电子邮件密码恢复,以及链中的任何链接如何破坏它之前的所有链接。在 Mat 的示例中,该链接恰好是最后一个链接,整个链条都断开了。

具体来说,Mat 使用他的 GMail 地址作为他所有服务的恢复电子邮件,并使用他的 Apple 电子邮件作为 GMail 的恢复地址。因此,一旦他的 Apple 电子邮件帐户被盗用,GMail 也被盗用,他的所有服务也很快被盗用。

我理解一般网络服务需要电子邮件恢复。但是,将电子邮件恢复地址用于电子邮件服务听起来像是在链中添加了冗余链接,使您的漏洞点加倍(现在您的攻击者可以侵入您的主电子邮件帐户或恢复电子邮件帐户)。另外,您用于恢复电子邮件的恢复电子邮件是什么?拥有恢复电子邮件会增加另一个故障点,当您最终停止链条并且不使用电子邮件时,您会发现您在最需要它的时候被锁定了!

诚然,攻击者可能不知道恢复邮件的地址,但正如 Mat 的案例所证明的那样,他可以推断出它(在他的案例中,他发现了 Google 的混淆模式,他们隐藏了一些字符)。如果你让他们难以推断,你也会让你难以推断——我们大多数人都使用一个电子邮件地址,如果你只为验证目的设置一个特殊地址,你可能会忘记几年后。

我有几个想法:

  1. 根本不要将恢复电子邮件用作您的主电子邮件。只需激活 2 因素身份验证并使其成为您最强大的链接(无论如何您都应该对所有重要服务进行此操作)。
  2. 使用朋友的电子邮件地址。如果您知道您的朋友/家人和您一样关心安全(因此也设置了 2-fact auth),您可以使用他的地址。现在攻击者必须破解两个人,而且他甚至不太可能猜到他需要破解哪个邮件 - 但是您可能会立即识别它(我想您可能会在多年后与那个朋友失去联系,所以也许家庭成员在这里更好)。您甚至可以将彼此设置为相互恢复的推动者。

我很想听听你对我的分析的看法。

3个回答

正如我所说,@JeffClayton 使用电子邮件帐户专门用于密码恢复,给了满分。但是,为了增加安全性:

每个月,将新版本的 TAILS 安装到 USB 驱动器。使用 TAILS 创建帐户,并使用 TAILS 访问它。一旦你在驱动器上安装了新的 TAILS,启动它并更改你的密码(这是每个月)。当您更改密码时,请记住,大多数密码都符合特定的有限规则:它们通常基于 1-3 个单词,通常是您个人的单词,并且通常以数字或特殊字符。因此,我建议从字典中挑选 4-5 个随机单词,并将您的数字和特殊字符放在字符串中间的某个位置(也许每个单词之间有一个随机的 3 位数字)。然后,即使服务器受到威胁,只要他们实施了良好的散列/加密,您应该会感到非常安全。

显然,对于任何人都可能看到您的电子邮件地址的网站,您应该只使用一次性电子邮件地址(不与任何其他帐户关联)。

我不会考虑使用家庭成员或朋友的电子邮件是一个好主意,因为您提到自己的原因或者仅仅是如果他们更改了密码。我会创建一个新的电子邮件地址并使用它,但没有其他目的。这样,您也不会将他人置于危险之中。

2-Factor 不是一个坏主意。你越难让攻击者入侵你——通常是通过增加个人风格,你的处境就越好。基于一个人或一群人决心闯入的决心和技能水平,没有什么是完全安全的,但是通过要求采取措施并延迟他们的努力,可以有更多的时间进行入侵检测和对策。

如果您有多个在线帐户,例如银行帐户、贝宝帐户和主电子邮件帐户(以及其他帐户),则为每个帐户设置不同的电子邮件地址可能是明智之举。这样,如果一个受到损害,那么其他人也不会受到损害。

电子邮件密码恢复的总体思路是分散风险,或者说通过多样化来稀释风险。也就是说,有人破解 2 个独立帐户的概率小于破解一个帐户的概率。这是提供商将责任推给最终用户和其他提供商的另一种方式。