Tengo un canal de YouTube que está bajo una cuenta de Google diferente a la normal. Tengo una contraseña segura y una dirección de correo electrónico alternativa configurada, pero pensé que vería cuán segura era la función de recuperación de contraseña y si podía obtener acceso sin apenas información.
Me tomó 10 minutos y tuve acceso completo. Enviaron un enlace de restablecimiento de contraseña a una dirección de correo electrónico que ingresé que nunca se ha asociado con mi cuenta de ninguna manera. Tampoco me enviaron nunca un correo electrónico a la dirección real asociada con la cuenta para decirme que otra persona había cambiado la contraseña, por lo que si otra persona hubiera tomado el control de la cuenta, ni siquiera me lo habrían notificado. !
Esto es todo lo que tuve que hacer para obtener acceso:
- Ingrese el nombre de usuario de YouTube.
- Haz clic en Verificar identidad .
- Ingrese una dirección de correo electrónico a la que luego enviarían un enlace de restablecimiento si les gustaran mis respuestas.
- Responda unas 20 preguntas.
El primero fue este:
Ingresé una palabra completamente al azar.
La mayoría del resto de las preguntas son opcionales y se pueden resolver de manera muy sencilla al ver la información en el canal de YouTube. Por ejemplo,
- ¿En qué fecha (aproximadamente) te uniste a Google?
- Seleccione de esta lista los productos de Google que usa y cuándo comenzó a usarlos.
Al final, dijo que podría tomar un día para que alguien revise las respuestas, pero el correo electrónico con el enlace de reinicio llegó en los próximos minutos.
En mi opinión, esto es espantoso y no entiendo cómo pudieron haber hecho un desastre. No uso la autenticación de dos factores, pero espero que esto haga alguna diferencia.
Cuando cambia su contraseña, la obligan a tener un cierto estándar e incluso le impiden usar contraseñas anteriores. Todo esto es bueno pero completamente inútil si alguien puede pasarlo por alto tan fácilmente.
Sobre el tema de la 'última contraseña que recuerdas'
¿Significa esto que Google está almacenando las contraseñas de las cuentas en texto claro? Si estaban creando hash, entonces no entiendo cómo una respuesta a esta pregunta les sería útil, ya que no tendrían idea de cuán similar fue la que ingresó con la real en la base de datos.
Aquí está mi pregunta real!
¿Hay alguna forma de deshabilitar todo el sistema de recuperación de contraseña por completo? ¿O hay una manera de deshabilitar el bit 'Verifique su identidad', que en mi opinión ni siquiera debería existir en primer lugar? Al menos debería ser una función opcional.
También creo que deberían permitirle deshabilitar la opción 'Recibir mediante: una llamada telefónica automatizada' porque cualquiera puede contestar el teléfono y obtener el código de confirmación con mucha facilidad. Si el número que ha configurado es su teléfono móvil, probablemente tendrá una pantalla de bloqueo para que personas al azar no puedan leer sus mensajes, pero cualquiera podría responder una llamada telefónica incluso si está bloqueada. Sé que algunos teléfonos muestran una vista previa de nuevos textos, por lo que también debes tener cuidado con eso (pero ese no es el problema de Google).
También me doy cuenta de que podrían haber utilizado el hecho de que las solicitudes provenían de la dirección IP habitual, pero todavía no creo que esta información sea lo suficientemente cercana como para desbloquear la cuenta de alguien.