Il nome utente / nome visualizzato è più sicuro del login e-mail?

4

Recentemente ho iniziato a giocare a Star Wars: The Old Republic, che per quelli di voi che non lo conoscono è un MMO. Prima di iniziare a giocare, mi collegavo sempre con la mia combinazione di email / password. Tuttavia, oggi ho ricevuto un'email da Bioware (gli sviluppatori), che ha detto questo:

Beginning April 2, 2013, you will only be able to log in to the Game or Website using your Display Name – Your email address will no longer be accepted from that point forward.

Continua dicendo che

This new change to the log in procedure is being implemented for several reasons. This change increases the security of our game authentication system, which helps continue to keep the game protected from many security threats including account takeovers.

Mi costringi ad accedere con il mio nome utente invece che la mia e-mail è effettivamente più sicura che accedere con una e-mail? Entrambi usano la stessa password. Perché un'azienda dovrebbe scegliere di farlo, dal punto di vista della sicurezza?

    
posta David Adrian 06.03.2013 - 00:49
fonte

3 risposte

1

Un aspetto è ben descritto da @AJHenderson e comporta uno schema di verifica per la reimpostazione della password potenzialmente insicuro, se il computer dell'utente finale è stato compromesso da un keylogger.

Un altro è indicato da @Zaffy e riguarda l'utilizzo di uno dei valori pubblicati per la verifica. Vorrei aggiungere che questi cambiamenti sono in genere suggeriti dalle modifiche dell'EULA / TOS dei siti Web e, in caso affermativo, potresti trovare la tua risposta lì. Hanno cambiato i loro termini di servizio ultimamente? O forse il fornitore di servizi voleva che i suoi membri fossero in grado di pubblicare i loro indirizzi e-mail con altri membri, se lo avessero scelto? In entrambi i casi, se l'indirizzo e-mail diventerà improvvisamente visibile agli altri membri, allora è un caso chiaro per rafforzare la sicurezza di accesso utilizzando dati utente non divulgati.

Ma c'è anche un altro motivo relativo alla sicurezza per non includere gli indirizzi email degli utenti. Se il processo di accesso in qualche modo rivela quale dei due campi obbligatori non corrisponde a nessun record nel database degli utenti registrati (da un messaggio di errore distinto, rimuovendo valori di campi di input non validi, ...). Cioè, se un processo di accesso fosse troppo facile da usare con le sue risposte, un utente malintenzionato potrebbe facilmente acquisire conoscenze, sia che un determinato indirizzo e-mail sia registrato con il sito web in questione. Quale potrebbe a sua volta invalidare EULA / TOS affrontando eventuali problemi di riservatezza. Pur avendo una simile "facilità d'uso" sul posto sta notevolmente diminuendo la sicurezza da sola, molti sviluppatori web non hanno ancora scoperto questo sito, per conoscerne meglio.

Un altro motivo, anche se meno strettamente correlato alla sicurezza, per cui gli sviluppatori hanno deciso di cambiare la procedura di accesso, potrebbe anche prevedere l'espansione della propria attività a terze parti e l'EULA / TOS con cui ci si è accordati al momento della registrazione non ha coperto la divulgazione del tuo indirizzo email a queste terze parti. In questo modo, potrebbero evitare di invalidare il proprio EULA / TOS e offrire comunque servizi di terze parti a una base di utenti già esistente, identificando gli utenti della rete con dati non privati.

Hai ragione a dubitare che ci siano dei vantaggi in termini di sicurezza, come pubblicizzato su questa pagina SWTOR . Sembrerebbe piuttosto strano come possano rivendicare una maggiore protezione contro eventuali acquisizioni di account, quando un utente malintenzionato ora sarebbe solo una password dall'accesso con successo come un altro utente, mentre prima entrambi il nome utente e la password si aggiungevano all'entropia dell'intero processo . Curioso davvero. Poi di nuovo, non sono un giocatore SWTOR, che è abbastanza curioso da solo:)

    
risposta data 06.03.2013 - 01:44
fonte
5

Questo perché le persone usano la stessa password quando non dovrebbero. Se un keylogger riceve l'e-mail e la password di accesso SWTOR, non possono inviare un'email per verificare attività sospette in quanto l'utente malintenzionato potrebbe avere anche il suo account e-mail.

L'uso di un nome visualizzato impedisce che il riutilizzo della password provochi compromissione dell'indirizzo email con la stessa facilità. Ciò semplifica il recupero di un account rubato poiché, se non hanno accesso al tuo indirizzo e-mail, non possono rispondere a nessuna e-mail di conferma che l'assistenza clienti di SWTOR invia ad esso.

    
risposta data 06.03.2013 - 01:05
fonte
3

Varia. Se il tuo nome utente non viene visualizzato e solo tu lo sai, allora sì. D'altro canto, se il nome utente è pubblico, penso che l'accesso all'email sia più sicuro.

Ad esempio: la maggior parte delle applicazioni Web espone i nomi utente degli utenti ma non le e-mail. Quindi chiunque può vedere il tuo nome utente ma non e-mail. Quindi accedere alla tua e-mail "segreta" sarebbe più sicuro.

    
risposta data 06.03.2013 - 01:04
fonte

Leggi altre domande sui tag