Ripristino password utilizzando l'indirizzo IP

0

Ho inviato una richiesta di reimpostazione della password, per reimpostare un account di mine e dopo aver parlato con un rappresentante gli ho detto che ho dimenticato l'e-mail dell'account che mi ha detto di fornire solo l'indirizzo IP che ho usato per accedere a l'account facendo così l'ho dato a lui e ho ottenuto l'accesso indietro.

Ma posso vedere alcuni problemi con questo ad esempio cosa succede se ero in un ambiente in cui il mio indirizzo IP viene condiviso tra più sistemi? Ciò significa che qualcun altro può facilmente ottenerlo e utilizzarlo per reimpostare la password.

Questo è un modo sicuro per verificare l'identità per un reset della password dell'account? Sembra troppo facile per qualcuno ottenere l'indirizzo IP e farlo.

    
posta Henry WH Hack v2.1.2 05.11.2018 - 22:52
fonte

2 risposte

2

Non è un modo sicuro per verificare che tu sia la stessa persona di chi possiede un account. Potrebbe essere un modo relativamente sicuro per identificare l'account che possiedi (potenzialmente) se hai dimenticato il nome utente. (O se il tuo indirizzo email funziona come il tuo nome utente.)

Se il tuo indirizzo IP è stato utilizzato solo recentemente con un account, allora il rappresentante potrebbe essere in grado di darti un suggerimento come "L'indirizzo email inizia con un 'A' e finisce in '... l @ example.com ". Se si rifiutano di reimpostare la password e rifiutano di cambiare l'indirizzo e-mail, allora penso che tu sia al sicuro. (O piuttosto sicuro come il sistema di reimpostazione della password basato su e-mail normalmente. Ignorando la violazione della privacy che sta rivelando parti del tuo indirizzo e-mail.)

Ma non è abbastanza per dimostrare che sei il proprietario dell'account. Qualcuno potrebbe osservarti accedere in una volta su una rete WiFi pubblica. Possono determinare quale IP hai usato se la rete utilizza NAT. Dopo essersi collegati alla rete, saranno in grado di utilizzare alcuni siti Web per comunicare loro l'IP esterno utilizzato dalla rete pubblica.

In alternativa qualcuno potrebbe identificare il tuo nome utente e inviarti un messaggio privato con qualche link. Se visiti il sito web, il tuo IP comparirà nei loro log del server. Se hanno accesso a tali log, possono determinare il tuo indirizzo. Il clic sul link potrebbe non essere nemmeno richiesto se, ad esempio, il messaggio viene inviato su un servizio che consente agli utenti di pubblicare immagini ospitate su qualsiasi dominio di terze parti o se il tuo browser Web prelude automaticamente i collegamenti.

    
risposta data 06.11.2018 - 04:21
fonte
1

Is this a safe way to verify identity for an account password reset?

No.

Tuttavia, se associato ad altre cose, potrebbe essere stato considerato sufficiente per consentire al rappresentante di considerare che sei effettivamente quello che rivendichi di essere e reimpostare la password per te.

    
risposta data 05.11.2018 - 22:55
fonte

Leggi altre domande sui tag