Il famoso Mat Honan hack mi ha fatto pensare a -mail recupero della password, e come qualsiasi link nella catena può rompere tutti i link che lo precedono. Nell'esempio di Mat, quel collegamento è risultato essere l'ultimo link e l'intera catena si è rotta.
Specificamente, Mat ha utilizzato il suo indirizzo GMail come email di recupero per tutti i suoi servizi e ha utilizzato la sua e-mail Apple come indirizzo di recupero per GMail. Pertanto, una volta che il suo account e-mail Apple è stato compromesso, GMail è stato compromesso e tutti i suoi servizi sono stati presto seguiti.
Comprendo la necessità di recupero della posta elettronica per i servizi Web in generale. Tuttavia, l'uso di un indirizzo di recupero della posta elettronica per un servizio di posta elettronica suona come l'aggiunta di un collegamento ridondante alla catena, raddoppiando i punti di vulnerabilità (ora l'utente malintenzionato può hackerare sia il tuo principale che il tuo recupero account email). Inoltre, qual è l'e-mail di recupero che utilizzi per l'e-mail di recupero? Avere una e-mail per il ripristino di recupero aggiunge ancora un altro punto di errore, e quando finalmente si interrompe la catena e non la si usa, si può scoprire che ne siete bloccati proprio quando ne avete più bisogno!
È vero che l'attaccante non può conoscere l'indirizzo della mail di recupero, ma come ha dimostrato il caso di Mat, può dedurlo (nel suo caso capendo il pattern offuscato di Google, dove nascondono alcuni dei personaggi). E se rendi difficile dedurli, stai rendendo difficile dedurlo: la maggior parte di noi usa un singolo indirizzo e-mail e se si imposta un indirizzo speciale solo a scopo di verifica è probabile che tu lo dimentichi pochi anni dopo.
Ho avuto un paio di idee:
- Non utilizzare affatto un'e-mail di recupero per l'e-mail principale. Attiva semplicemente l'autenticazione a 2 fattori e rendi il tuo link più strong (che dovresti comunque fare con tutti i tuoi servizi importanti).
- Utilizza l'indirizzo e-mail di un amico. Se hai un amico / familiare che sai che ti preoccupa per la sicurezza tanto quanto te (e quindi ha anche l'autenticazione a 2 fatti), potresti usare il suo indirizzo. Ora un utente malintenzionato deve hackerare due persone, ed è altamente improbabile che indovinasse anche quale mail ha bisogno di hackerare - ma probabilmente lo riconoscerai immediatamente (suppongo che potresti non essere più in contatto con amico dopo molti anni, quindi forse un membro della famiglia è preferibile qui). Potresti anche impostarti l'un l'altro come attivatori di mutuo ripristino.
Mi piacerebbe sentire i tuoi pensieri sulla mia analisi.