谷歌账户现在的安全政策到底是怎样的?如果手机未登录过谷歌账户就即便知道密码也无法登录谷歌账户了吗?

2023-04-25 09:34:45 +08:00
 zictos

一个账户在新设备或新地方登录,明明输入正确的密码,还提示需要通过已登录的安卓手机进行验证,明明有设置辅助邮箱,但没有任何通过辅助邮箱进行验证的地方。

那如果手机没登录过呢?或者手机数据意外丢失或者手机丢失了呢?

13452 次点击
所在节点    Android
28 条回复
lzk800
2023-04-25 09:37:11 +08:00
这就是两步认证啊,除了手机 App 也有其他验证方式的,在登陆界面有选择的
zictos
2023-04-25 09:40:08 +08:00
@lzk800 #1 在谷歌账号中心看到两步验证是关闭状态,有的时候登录的时候会弹出界面要你确认并选择一个数字,有的时候要你通过手机进入账户中心找到安全性并提供安全码,
zentst
2023-04-25 09:47:31 +08:00
你有多个设备使用同一个谷歌帐号时候才会要求验证吧,我以前只有 iphone 时候,就只会验证手机,后面多了平板和安卓机才有设备认证,而且你能在要求验证的页面选择其他验证方式的。
nothingistrue
2023-04-25 10:05:56 +08:00
Google 现在家大业大,在防止账号共享的程度上,跟微信有得一拼。

能出现弹出界面选择数字的情况,这 100%是有手机绑定过 Google 账号。Google 现在将激活过谷歌账号的手机设备为强制为两步验证的首选工具,并且这个两部验证方式不归属于账户中心里面那个两步验证,看不到,也无法关闭——理论上,只要那个手机移除了谷歌账号就能关闭,但 Andorid 手机移除谷歌账号等同于恢复出厂设置。

如果你开了两部验证,那么手机设备只是默认两部验证工具,你仔细找找是能切换到其他方式的。如果你没开过两部验证,那手机设备将是你唯一的两部验证工具,手机丢了账号就丢了。另,辅助邮箱不属于两部验证工具。能当作两部验证工具的,除了 Andorid 手机,就只有绑定的手机号。
mhj144007
2023-04-25 10:08:46 +08:00
用短信验证登录,知道密码没用
zictos
2023-04-25 10:24:37 +08:00
@zentst 是的,可能就是因为在手机登录过,但怕就怕哪天手机上的登录信息被清除了或者手机损坏以及丢失之类的。

我试了下使用其他方式都是走不通的,点击选择其他方式后会出现如下图所示的选项:
https://img.alicdn.com/imgextra/i1/78065018/O1CN01LouiLZ1mwIID6vR2m_!!78065018.png
前两个选项都必须是手机可用,最后一个选项只是告知为何要使用手机,如下图所示:
https://img.alicdn.com/imgextra/i4/78065018/O1CN01tDtx0S1mwIIC4ilb8_!!78065018.png

所以只有第三个选项“获取帮助”进行账户恢复是有可能走得通的,不过我试了下,点击后需要先输入密码,但我那个只绑定邮箱的账号输入密码后并没提示要我验证邮箱,而是只提示“您提供的信息不足以让 Google 认定您确实是这个帐号的所有者”,到这一步就没有任何其他办法了。
我还试了一个即绑定了邮箱和手机的账号,在输入密码后提示要我输入账户中绑定的手机号码,我输入手机号码后并没有提示发送了验证码给我,而是又重新弹出要在手机上点击确认并选择数字了,但这个如果手机上的登录状态不在了就根本无法进行这一步操作的。可能是谷歌认为我手机上有登录这个账号,就没有发短信给我,但我特意把手机设为了飞行模式还是不行。

所以经过的尝试就是如果我的手机用不了,我的所有账号都无法再登录了,没有一条路是走得通的。
zictos
2023-04-25 10:29:20 +08:00
我现在不知道有没有什么办法在我手机损坏或者由于其他原因用不了的情况下我不需要承担这个风险,好像没有任何办法了
zictos
2023-04-25 10:35:45 +08:00
@nothingistrue #4 我暂时无法测试出在手机损坏后是否可以通过手机短信验证码进行验证,目前试了是不行的。

移除谷歌账号就可以吗?怕就怕万一不可以,那账号就丢了。我就是想关闭这种方式,如果不关闭,实际更不安全,只要手机出问题就等于账号没了。
atuocn
2023-04-25 10:45:32 +08:00
唉,我的账号就这么丢了。密码也知道,手机也收到验证码,就是不让登。发反馈,回了一次说账号正常。再发就不再理我了。
MrGba2z
2023-04-25 11:06:01 +08:00
我不知道你具体是怎么操作的 但是我刚用一个比较新的号测试下

账号开启了二步并且用短信验证
1. 新设备登录会发短信给我(国内手机号)
2. 尝试登录过一次安卓手机后,自动将该安卓手机添加到二步验证方式里 ( Google Prompts )
3. 再次登录新设备,默认在安卓手机上触发 Google Prompts ,可选择改为短信验证

另外邮箱是不能做二步验证的,他只能作为恢复手段。

你移除安卓手机上的谷歌账号只是移除了一个额外的二步验证方式而已,除非你取消二步验证,否则并没有额外地帮助。( Google Prompts 并不会强制你必须使用他来验证)
MrGba2z
2023-04-25 11:09:36 +08:00
@zictos

> 这个两部验证方式不归属于账户中心里面那个两步验证,看不到,也无法关闭
可以看到。也可以移除 (可以网页上移除那个设备的 Google 账户),但 Google Prompts 永远是默认方式。想要用别的方式每次都要额外点一下其他方式按钮
Stoney
2023-04-25 11:12:38 +08:00
有辅助邮箱也不行?现在这也太难了
Xianmua
2023-04-25 11:23:35 +08:00
前几天 tampermonkey 通过 google drive 同步脚本,用 google 账户授权时,突然账户全部退出提示验证。没开两步验证没绑手机号,只有个辅助邮箱还根本不让用来验证,只能用登陆这个账号的移动设备扫二维码验证授权。登陆上后马上添加了两步验证器(可以用 authy 有云备份),防止突然被锁找不到验证办法。
zictos
2023-04-25 11:57:04 +08:00
@MrGba2z #10 意思是要在手机上(非浏览器)进行新设备登录才会发短信吗?
我不知道开启了二步验证跟未开启二步验证在新设备登录时是不是一样的,反正我的都没开二步验证。
另外可能谷歌短时间意识到我的手机处于在线状态,所以我在浏览器登录时即便把手机设为了飞行模式也没有发短信给我。

我的情况就是没有开启二步验证,并且是远程开了一台 windows 服务器,在浏览器登录时输入密码后提示要在手机上确认,我在浏览器上选择其他方式,输入了手机号码后并没有发验证码给我,依然还是提示要在手机上确认,把手机设为了飞行模式也一样。可能是短时间谷歌识别到手机是在线的,我不知道如果手机长时间不在线了,我是否可以在浏览器上登录时收到谷歌的短信验证码。
另外邮箱现在起不了任何作用,整个过程都没任何提示邮箱验证的地方,我那个只绑定了邮箱的账号找不到任何恢复选项,输入密码后直接提示“您提供的信息不足以让 Google 认定您确实是这个帐号的所有者”
zictos
2023-04-25 12:08:40 +08:00
@Xianmua #13 不知道如果你的移动设备损坏了或丢失了是否这个账号就没了?
现在开两步验证更安全吗?可以获得更多验证方式?看到好像有身份验证器,暂时没尝试,不知是否能不通过手机上登录的账号而是只通过身份验证器进行验证。
dann73580
2023-04-25 13:29:52 +08:00
最好的办法就是绑定 2fa 用动态口令,然后选一个可以云同步的,比如 1password 来保存。
MrGba2z
2023-04-25 14:02:12 +08:00
@zictos

如果你确定没有开 2SV (二步验证)的话并且假设你的新设备在同一个 IP ,那么你触发这个情况很可能是因为你用的密码被判断为有安全隐患。(比如在别的地方被拖库过)这种情况下 SMS 这种弱 2SV 方式会被禁用,基本上只能靠强 2SV (基于信任设备的)。

你可以尝试下用现有设备等登录进去修改一个新的密码然后再试试用新设备登录,按理说 SMS 就能用了。


--
顺便说下:关闭手机(或者飞行模式)触发 SMS 的情况是可以的(因为 Google 在认为你别的可信任设备 [强 2SV] 就在身边的时候,有时候会停用 SMS 的 2SV ),但前提是你的号没进风控+密码没问题。

--

> 所以只有第三个选项“获取帮助”进行账户恢复是有可能走得通的,不过我试了下,点击后需要先输入密码,但我那个只绑定邮箱的账号输入密码后并没提示要我验证邮箱,而是只提示“您提供的信息不足以让 Google 认定您确实是这个帐号的所有者”,到这一步就没有任何其他办法了。

正常来说是可以的,但如果你的密码有安全隐患会导致失败。你可以选择忘记密码然后用备用邮箱恢复。
777777
2023-04-25 14:19:36 +08:00
现在这些大厂真恶心,干个啥都要手机,那密码有什么用
invalid522
2023-04-25 14:49:25 +08:00
@777777 本身大厂就想通过 2fa 或者 authenticator 等手段完全取代传统的密码……
nothingistrue
2023-04-25 15:38:01 +08:00
@zictos #8 你需要额外再开“身份验证器”应用(即 TOTP )方式的两部验证,这样的话手机设备将只是默认而不是唯一的两部验证方式,当手机坏了的时候可以用 TOTP 方式做两步验证。TOTP 方式是公用协议,你可以用任何客户端做,不被绑定在谷歌,或者手机上。我上谷歌账户看了一下,谷歌现在认证的两部验证方式,就只有 Android 手机设备和 TOTP (身份验证器)了,其他的,别说邮箱,就是手机号,都不认。不要想不绑定任何两部验证方式,如果是既没绑定过 Android 设备,又没开过两部验证,又没绑定过手机号,又不经常使用的高度匿名账户,跟微信一样,100%被冻结。

初次使用 TOTP 方式可能会有点麻烦,但是稍微学习并做一些手工工作之后,后面就会非常方便了。我这边用的方式是:Keepass + 其 TOTP 插件 + Onedrive 自动同步,来做密码管理和两部验证的保底工作;浏览器自动记住密码作为非重要密码的快速使用方式; Microsoft Authenticator 作为备用两部 TOTP 客户端(即 Google 所说的身份验证器)。

如果要求不高的话,一个 Microsoft Authenticator 或者任何支持云同步的 TOTP 客户端就足够了。但这种情况下务必要在一个可靠的地方,保存好每个账号的 TOTP Seed/SecretKey ,以及开通两步验证时候给的备用验证码。因为即使是微软,也不会 100%保证云同步不出问题。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/935247

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX