если есть доступ к аккаунту гугл что можно сделать

Как хакеры могут получить доступ к учетной записи Google и почему это опасно

Google предупреждает пользователей о необходимости проверки пароля от учетных записей. «Хайтек» рассказывает, почему это важно и какими способами хакеры могут получить доступ к учетной записи.

Читайте «Хайтек» в

Учетные записи Google — популярные цели для хакеров, потому что они есть у большинства людей и часто используются для важных служб. Каждая из них оснащена функциями безопасности, которые затрудняют доступ. Однако большинство этих функций не являются обязательными и игнорируются пользователями.

На этой неделе Google предупредила, что пользователям необходимо перепроверить свои пароли: облачные учетные записи стали отличной мишенью для майнеров криптовалюты. Также хакеры могут попытаться захватить доступ к аккаунту или украсть данные пользователя, используя почту Gmail, Google Диск и журнал действий в браузере Google Chrome.

Зачем еще хакерам нужен аккаунт Google?

Учетная запись — это совокупность данных о пользователе, которая нужна для его опознавания и предоставления доступа к личным данным и настройкам. Она хранится в компьютерной системе. Сами по себе аккаунты Google не имеют особой ценности. Обычный человек не собирается платить за нее выкуп. А если ее украдут, то аккаунт можно вернуть, обратившись в службу поддержки.

Хакеры нацелены на учетные записи Google, потому что многие люди используют Gmail в качестве основной учетной записи электронной почты. Это значит, что учетная запись Google часто обеспечивает доступ к банку человека, его электронным кошелькам, учетным записям онлайн-магазинов и соцсетям.

если есть доступ к аккаунту гугл что можно сделать. shutterstock 1699431133 1. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-shutterstock 1699431133 1. картинка если есть доступ к аккаунту гугл что можно сделать. картинка shutterstock 1699431133 1.

«Опасно использовать один и тот же пароль на нескольких сайтах — сообщает Google на своей официальной странице. — Если ваш пароль для одного сайта взломан, его могут использовать для доступа к вашим учетным записям на нескольких сайтах».
Вот несколько способов, которыми хакеры могут воспользоваться, чтобы украсть данные пользователя.

Общественный Wi-Fi

Публичный Wi-Fi часто бывает незащищенным. Небезопасные сети позволяют хакерам отслеживать все данные, которые вы отправляете и получаете с веб-страниц, находясь в этой сети. Вместо того, чтобы использовать бесплатный Wi-Fi для доступа к учетной записи, рекомендуется войти в систему, используя мобильные данные, это гораздо безопаснее.

Дело в том, что общедоступность Wi-Fi делает его идеальной мишенью для кражи паролей. В беспроводных сетях получить доступ к передаваемой информации намного проще, чем в обычных, как и повлиять на канал передачи данных. Достаточно поместить соответствующее устройство в зоне действия сети.

Например, хакер может создать реплики популярных веб-сайтов, когда кто-то пытается войти на обычный сайт через общедоступный Wi-Fi. Незашифрованные сети также позволяют хакерам получать информацию, которую они анализируют позже. Такой метод называется сниффингом пакетов. Также хакеры могут украсть ваш пароль через базовое соединение Wi-Fi.

Подбор паролей

Многие используют пароли, основанные на том, что им нравится. Например, человек может использовать имя своего питомца или любимой группы, книги, фильма. Хакеры знают об этом и часто изучают жертву, прежде чем красть ее данные. Некоторые из преступников даже задают людям специальные вопросы. Если человеку хочется использовать легко запоминающийся пароль, важно избегать любой информации, которую хакер легко может получить. Например, можно изучить свои социальные сети, чтобы понять, какая информация о вас является очевидной, и не использовать ее для пароля.

Попытки фишинга

Фишинг — это когда кто-то запрашивает личную информацию, которую он может использовать для доступа к учетной записи. Распространенный способ фишинга — заставить пользователя войти на поддельный сайт. Обычно электронные письма выглядят так, будто их отправили компании или лица, которому жертва доверяет, но на самом деле заражают устройства вредоносным ПО.

если есть доступ к аккаунту гугл что можно сделать. shutterstock 1243363546 1. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-shutterstock 1243363546 1. картинка если есть доступ к аккаунту гугл что можно сделать. картинка shutterstock 1243363546 1.

Фишинговые электронные письма выглядят как обычные, и неподготовленный или просто неопытный пользователь может без колебаний нажать на нужную киберпреступнику ссылку. В прошлом году исследователи Google обнаружили более 2 млн фишинговых веб-сайтов — это на 25% больше, чем в 2019 году. Эксперты не рекомендуют пользователям открывать электронные письма, в которых они не уверены, переходить по подозрительным ссылкам в мессенджерах и проверять URL-адрес сайта.

Продажа скомпрометированных данных другого сайта

Любой сайт можно взломать. Если человек является пользователем взломанного веб-сайта, его пароль может быть украден и опубликован в интернете, возможно, в даркнете. Таким образом, каждый раз, когда пользователь использует пароль своей учетной записи Google за пределами Google, он рискует. Рекомендуется создавать для каждого сайта новый аккаунт с уникальным паролем.

Взлом вторичного аккаунта

Когда пользователь регистрирует учетную запись Google, его просят указать адрес электронной почты. Это позволяет восстановить учетную запись, если человек забудет свой пароль. Проблема в том, что пользователь может редко использовать дополнительную учетную запись, и, возможно, она не так уж хорошо защищена.

если есть доступ к аккаунту гугл что можно сделать. shutterstock 301953461 1. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-shutterstock 301953461 1. картинка если есть доступ к аккаунту гугл что можно сделать. картинка shutterstock 301953461 1.

Хакеры знают об этом и могут попытаться взломать запасной аккаунт, чтобы получить доступ к основному. Необходимо убедиться, что дополнительная учетная запись защищена надежным уникальным паролем.

Как предотвратить взлом учетной записи Google?

Все учетные записи Google предлагают двухфакторную аутентификацию, которая не позволяет никому получить доступ к ней без доступа, например, к телефону. После настройки двухфакторной аутентификации большинство описанных выше методов взлома станут неэффективными.

Что произойдет, если аккаунт Google взломают?

Если учетная запись Google взломана, ущерб, который может нанести хакер, во многом зависит от того, к чему подключен аккаунт. Но даже если пользователь не использует учетную запись для чего-то важного, все равно он потеряет к ней доступ, пока не докажет, что она принадлежит именно ему. К счастью, атаки хакеров рассчитаны на людей, не понимающих той угрозы, которую они представляют. Если понять, как киберпреступники планируют и осуществляют взломы, предотвратить их несложно.

Источник

Как много всего можно сделать, если получить доступ к аккаунт Google человека?

Если у вас стоит мобильный аутентификатор на Гугл аккаунте (т.е. двухэтапная аутентификация или проще говоря вы привязали аккаунт к номеру телефона) то войти туда будет затруднительно не зная многого о вас (не даром контрольные вопросы есть), ну а если вы подарите телефон тому кто вас взломал то у него будет полный доступ ко всем данным, вернее практически. Есть сайты которым нужна только почта для восстановления пароля, а есть ещё требуют подтверждения кода с СМС на телефон, те у которых есть такая защита останутся нетронутыми в случае если ваш телефон при вас. Гугл очень печется о безопасности ваших данных так что переживать не стоит, но если вы параноик то все что можно сделать это привязать к гугл аккаунту свой номер телефона, а пароль должен состоять не менее чем из 12 символов, в нем должны быть буквы, цифры и спец символы, в разнобой, и там не должно быть словарных слов, тогда ваш аккаунт будут взламывать долго и нудно,и скорее все они пошлют все к чертям когда сверхмощный комп который угадывал ваш пароль около суток подберёт пароль а там нужно ввести код с смски.

Вообще если уже отвечать на вопрос «что можно сделать если взломать акк?» то все что можно сделать это удалить данные, почитать переписки и если у вас имеется нужная им информация то они ее украдут, а так ничего интересного.

Если отвечать на вопрос «безопасно ли это?» то ответ ДА, ибо во-первых взлом надо заслужить, во-вторых взломать акк можно только если вы опрометчиво дали кому-то пароль, почту и телефон, в-третьих если вас захотят взломать капитально то без телефона и знания пароля у злоумышленников на это уйдут недели.

Источник

Google следит за вами и подслушивает, а потом продает эту информацию. Как ему запретить

если есть доступ к аккаунту гугл что можно сделать. 41f59d85 resizedScaled 1020to573. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-41f59d85 resizedScaled 1020to573. картинка если есть доступ к аккаунту гугл что можно сделать. картинка 41f59d85 resizedScaled 1020to573.

Компания Google не скрывает того факта, что будет знать о своих пользователях если не все, то очень многое. Еще когда вы создавали свой аккаунт, вас предупреждали, что будут отслеживать вашу историю поисковых запросов, просмотры на YouTube, аудиоинформацию, покупки, контакты, данные о звонках. Вот только прописано это все в многостраничном соглашении, которое не все могут прочитать до конца.

В Google объясняют — все это делается для того, чтобы подстраиваться под пользователей и делать продукты более удобными. Например, предоставлять индивидуальные предложения, контент или приложения. Но главное, информация используется для подбора наиболее заточенной под вас рекламы.

Почему слежка Google опасна

Ограничивать данные, которые по умолчанию собирает Google, следует хотя бы потому, что ваша личная информация может попасть в чужие руки. И не только, если кто-то взломает аккаунт.

Вашу информацию могут слить в Сеть. По вашей же вине

Так, в июле поисковик «Яндекс» проиндексировал файлы с сервиса Google Docs, не защищенные настройками приватности. В результате в публичном доступе оказались документы, в том числе персональные данные, пароли и другая конфиденциальная информация, занесенная в файлы Google Docs. Первое, что нашли пользователи через поиск «Яндекса», — это пароли. В открытом доступе оказались пароли к личным и рабочим аккаунтам в соцсетях, к электронной почте и другим сервисам. Кроме того, в документах обнаружились номера электронных кошельков. Впрочем, все защищенные паролем документы в поисковой выдаче не появились. Утечка произошла из-за халатности самих пользователей.

Вашу информацию могут передать посторонним людям. Совершенно законно

В пользовательском соглашении четко прописано, кому Google может сливать вашу конфиденциальную информацию:

Зачем Google следить за вами

Задача Google, как и любой коммерческой структуры в этом мире, зарабатывать деньги. Один из способов – эффективнее продавать рекламу. Для этого сервис собирает огромное количество информации обо всем. Ведь регистрируетесь и пользуетесь продуктом вы бесплатно, а за каждое бесплатно приходится платить, так или иначе.

Выдержка из пользовательского соглашения Google:

Как избавиться от слежки Google

Если вас просто достала реклама Google, которая предлагает вам товары под ваши запросы (мало ли что и когда вы искали и не хотите этого афишировать), то можно отключить персонализацию. Для этого перейдите по ссылке. Но это не значит, что Google перестанет собирать на вас информацию. Это просто будет меньше беспокоить.

если есть доступ к аккаунту гугл что можно сделать. 6cf5ce82 resizedScaled 1200to671. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-6cf5ce82 resizedScaled 1200to671. картинка если есть доступ к аккаунту гугл что можно сделать. картинка 6cf5ce82 resizedScaled 1200to671.

Однако любой пользователь может запретить Google не только предлагать рекламу, но и собирать информацию.

Чтобы Google перестал следить целиком и полностью (во всяком случае по тем параметрам, о которых говорит официально), просто перейдите по ссылке и отключите все, что сейчас включено по умолчанию.

если есть доступ к аккаунту гугл что можно сделать. a94f3243 resizedScaled 1200to673. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-a94f3243 resizedScaled 1200to673. картинка если есть доступ к аккаунту гугл что можно сделать. картинка a94f3243 resizedScaled 1200to673.

В этом случае Google перестанет получать информацию о ваших передвижениях, контактах, поисковых запросах, музыке и фильмах. Но вы теряете для Google свою индивидуальность: вам уже не предлагают нужный товар в онлайн-магазине или серию любимого сериала.

Если вы готовы предоставлять информацию о своих предпочтениях в YouTube, но не хотите, чтобы вас прослушивали, то для вас следующая инструкция:

Для доступа к своему личному досье нужно зайти в свой аккаунт, настройки конфиденциальности.

если есть доступ к аккаунту гугл что можно сделать. ab5c8711 resizedScaled 1200to358. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-ab5c8711 resizedScaled 1200to358. картинка если есть доступ к аккаунту гугл что можно сделать. картинка ab5c8711 resizedScaled 1200to358.

Затем перейдите в раздел «Отслеживание действий». Далее вы увидите несколько рубрик, каждая из которых посвящена вашей конфиденциальной информации.

если есть доступ к аккаунту гугл что можно сделать. 963ba5b1 resizedScaled 1200to672. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-963ba5b1 resizedScaled 1200to672. картинка если есть доступ к аккаунту гугл что можно сделать. картинка 963ba5b1 resizedScaled 1200to672.

Здесь собраны настройки по поисковым запросам и просмотренным страницам; местам, которые вы посетили; информации с устройств; голосовым запросам и командам; видео, которое вы искали и смотрели на YouTube.

Здесь хранятся все данные с микрофона вашего телефона. Стоит один раз сказать «ОК, Google», и все, что вас заинтересует, станет известно рекламодателям.

если есть доступ к аккаунту гугл что можно сделать. 1a19ef49 resizedScaled 746to418. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-1a19ef49 resizedScaled 746to418. картинка если есть доступ к аккаунту гугл что можно сделать. картинка 1a19ef49 resizedScaled 746to418.

Для начала можно отключить запись голосового поиска. Просто переключите бегунок, расположенный справа

Из пользовательского соглашения Google:

Чтобы посмотреть сохраненные запросы, нужно перейти в историю голосового управления. Там вы увидите список голосовых запросов с датой записи. Если рядом с голосовым запросом показано сообщение «Расшифровка аудиофайла недоступна», значит, во время записи был отключен микрофон или возникали шумовые помехи.

если есть доступ к аккаунту гугл что можно сделать. 582d07e3 resizedScaled 1200to672. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-582d07e3 resizedScaled 1200to672. картинка если есть доступ к аккаунту гугл что можно сделать. картинка 582d07e3 resizedScaled 1200to672.

Так выглядит страница пользователя, который не пользуется аудиопоиском Google

А вот так Google хранит данные более активных пользователей. Просто выберите наиболее «опасный» с вашей точки зрения запрос, и информация о том, как вы гуглили мемы с Иисусом, никому не достанется.

Кто еще следит за пользователями с помощью их же смартфонов и почему это так опасно, можно прочитать здесь.

Источник

Как я воровал данные с пользовательских аккаунтов в Google

Вы со мной не знакомы, но существует известная вероятность, что я знаком с вами. Причина в том, что у меня есть полный, неограниченный доступ к приватной информации миллионов людей, размещённой на аккаунтах Google. Отправленные по почте выписки по банковским счетам, медицинские документы, хранящиеся на Google Drive, сохранённые и пересланные чаты из Facebook, голосовые сообщения на Google Voice, личные фотографии на Google Photos. Список можно продолжать. Никто из них не знает об этом сейчас и никогда не узнает в будущем. Возможно, в их число входите и вы.

И как же я такое провернул? Всё началось с разработанного мной приложения. По очевидным причинам, обнародовать название я не стану. Приложение довольно нехитрое, оно рассчитано на людей, увлекающихся фитнесом, и предлагает возможности типа внесения данных о скорости во время пробежки или готовых комплексов силовых упражнений. Как и многие другие продукты, оно требует, чтобы пользователь первым делом создал аккаунт. По данным аналитики, примерно 60% людей вместо того, чтобы полностью проходить процедуру регистрации, соблазняются заманчивой кнопкой «Войти с Google».

если есть доступ к аккаунту гугл что можно сделать. ojnqdvrptiu2nu2khh1luw8v6zo. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-ojnqdvrptiu2nu2khh1luw8v6zo. картинка если есть доступ к аккаунту гугл что можно сделать. картинка ojnqdvrptiu2nu2khh1luw8v6zo.

Вы, наверное, в общих чертах знаете, что происходит в таких случаях: когда пользователь нажимает на кнопку, внутри приложения открывается браузерное окошко входа в аккаунт Google.

если есть доступ к аккаунту гугл что можно сделать. image loader. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-image loader. картинка если есть доступ к аккаунту гугл что можно сделать. картинка image loader.

У данного пользователя подключена двухфакторная идентификация, поэтому после того, как он ввёл почту и пароль, выскакивает диалоговое окошко, уточняющее, точно ли это он. Местоположение и тип устройства совпадают, поэтому он кликает на «Да».

если есть доступ к аккаунту гугл что можно сделать. image loader. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-image loader. картинка если есть доступ к аккаунту гугл что можно сделать. картинка image loader.

Вот, собственно, и всё. Теперь человек может спокойно пользоваться приложением, а я, между тем, получаю полный, неограниченный доступ к его аккаунту с удалённого сервера. Ему никогда не придёт никаких сообщений по этому поводу. А если он окажется из дотошных и начнёт изучать сетевой трафик, то увидит, что устройство направляло сетевые запросы только и исключительно на различные поддомены google.com.

Но как такое вообще возможно? Давайте вернёмся к нашей кнопке «Войти с Google». Сразу проясним одну вещь: для тех, кто не в курсе, после нажатия этой кнопки приложение может сделать всё что угодно. Запустить процесс авторизации в Google, издать трубный глас, показать гифку с котиком. Не все варианты из этого списка равно вероятны, но помечтать-то можно.

В моём случае, по клику на кнопку приложение при помощи WebView открывает диалоговое окно и задаёт веб-адрес: accounts.google.com/EmbeddedSetup. Он действительно соответствует странице входа в аккаунт Google, только особой, рассчитанной на новые устройства Android. Это обстоятельство сыграет свою роль позже, когда нам любезно предоставят всю необходимую информацию в виде cookie.

К сожалению, эта страница и выглядит, и действует иначе, чем стандартная страница авторизации (по крайней мере, такая, какой она должна быть по умолчанию):

если есть доступ к аккаунту гугл что можно сделать. image loader. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-image loader. картинка если есть доступ к аккаунту гугл что можно сделать. картинка image loader.

Обратите внимание на странную синюю полоску, слова Learn more и примерно всё на правой картинке

И вот теперь-то начинается веселье. Я использую стандартные API, встроенные как в iOS, так и в Android, чтобы внедрить тщательно прописанный фрагмент кода на Javascript, который произведёт необходимые модификации, чтобы страница не отличалась от стандартной ни своим видом, ни поведением.

Догадливые сейчас подумают: «Стоп, так раз можно внедрить код на JavaScript, что мешает просто похитить логин и пароль прямо из текстовых полей?». Абсолютно ничего – вообще говоря, для этой цели уже и готовый код существует. Но в наше время доступа к логину и паролю уже недостаточно. Разве что очень повезёт и сервер окажется в радиусе нескольких сотен миль от местоположения пользователя. В противном случае пользователь получит письмо и оповещение с сообщением о «подозрительной активности» и попытка взлома будет пресечена. А двухфакторная авторизация усложняет нам жизнь ещё сильнее.

Так что давайте поговорим о чём-нибудь другом, например, о мастер-токене. На первый взгляд, выглядит как-то недобро, а на второй – оказывается ещё хуже, чем казалось.

Когда на устройстве Android впервые проводится процедура авторизации, он отсылает токен, полученный от вышеупомянутой встроенной страницы входа в аккаунт, на особый endpoint. Вот пример типичного запроса:

Токен в этом запросе берётся из cookies страницы входа в аккаунт, а всё остальное – информация, которая находится в открытом доступе (спасибо, microG!). Та же страница входа в аккаунт улаживает дела с двухфакторной авторизацией – нам вообще не приходится ничего предпринимать.

После этого вышеупомянутый endpoint отсылает тот самый мастер-токен. Но как бы мне получить к нему доступ без подозрительных сетевых запросов? Очень просто: через лог в Google Firebase.

А мастер-токен – это мощная штука. У него неограниченный срок действия при условии, что пользователь не меняет пароль или настройки двухфакторной идентификации. Насколько мне известно, он не подвергается никаким проверкам безопасности, невзирая на местоположение, IP и производимые действия. Он никогда не провоцирует систему на отправление пользователю уведомления или письма.

И главное: он открывает мне путь ко всем без исключения сервисам, которые когда-либо были доступны с мобильного устройства, от лица владельца соответствующего аккаунта. Достаточно одного запроса POST, чтобы я мог прикинуться официальным аккаунтом Google и обзавестись OAuth-токеном для доступа к чему угодно, включая частные (и, скорее всего, нигде не опубликованные) API. Я могу читать письма, бродить по Google Drive, просматривать бэкапы с телефона и фотографии на Google Photos, а заодно ознакомиться с веб-историей пользователя и поболтать с его друзьями по Google Messenger. Я даже создал модифицированную версию microG, с которой могу управлять всеми этими пользовательскими аккаунтами непосредственно из обычных приложений Google.

И напоминаю, весь процесс выглядит вот так. Предлагаю всем задаться вопросом: а вы бы попались?

Разоблачение

Как многие из вас уже догадались, не всё в этой статье правда. Я не публиковал никаких фитнес-приложений на Play Store и не собирал миллионы мастер-токенов. Спасибо этому материалу за вдохновение. Но сам метод работает. Я, да и любой другой разработчик, определённо мог бы сделать приложение с таким сюрпризом (возможно, кто-то уже и сделал).

Но ведь страница отличается от нормального входа в аккаунт. Я бы заметил!

Отличия не так уже бросаются в глаза, так что, скорее всего, не заметили бы. Страница входа в аккаунт Google на Android, как правило, имеет интерфейс типа «выберите аккаунт», но бывают и исключения – например, многие веб-приложения, вроде тех, которые делают на Ionic и Cordova. Большинство iOS-приложений тоже часто отдают предпочтение веб-версии, очень напоминающей приведённый вариант. Кроме того, даже если вам кажется, что отсутствие экрана с «такое-то приложение просит доступ…», вас точно насторожит, то его вполне можно внедрить ценой нескольких лишних часов работы.

Это и на iOS работает?

Я не пробовал, но нет оснований считать, что не сработает.

И что с этим делать?

Вообще, вопрос сложный. Ни одно из моих действий, строго говоря, не подпадает под определение эксплойта, но результат, тем не менее, несёт большую опасность. Для начала Google неплохо бы разобраться со своими уведомлениями насчёт «входа с нового устройства», чтобы они нормально работали. Лично я их получаю, когда пытаюсь зайти в аккаунт с компьютера, но, пока тестировал это приложение, система не сработала ни разу. Другая хорошая идея – обновить гайдлайны, в том, что касается кнопок «Войти с Google»; сейчас там вообще ничего не говорится о требованиях к реализации. Возможно, им стоило бы углубиться в дебри безопасности через неясность – этот принцип, несмотря на все свои недостатки, пока что отлично служит Apple для обеспечения безопасности в iMessage.

Вынужден признать: у меня нет уверенности, что тут можно найти техническое решение, которое полностью устранило бы проблему. Если у официального приложения Google есть возможность выполнить какое-то действие, значит, и сторонние программы при должном старании смогут его повторить. Впрочем, в компании работают неглупые люди, так что поживём – увидим.

Эта проблема актуальна для всех систем авторизации в сторонних приложениях?

Вполне вероятно. Я не разбирался досконально, в каких случаях рассылаются оповещения, а в каких – нет, но даже когда оповещения приходят, из них не всегда понятно, что происходит. Функция «Войти с Apple», как бы там ни было, снабжена очень жёстким гайдлайном, причём администрация App Store (где функция, полагаю, в основном и используется) строго отслеживает выполнение требований. С другой стороны, у них свои проблемы с авторизацией, на фоне которых эта меркнет.

Реальная история

Пусть это были не миллионы, но небольшое количество мастер-токенов у ничего не подозревающих пользователей я как-то раз действительно собрал, причём совершенно непреднамеренно.

Реальная история моего прозрения началась с того, что я разработал приложение-проигрыватель Carbon Player; сейчас оно уже кануло в лету, так и не получив широкого распространения. Приложение замышлялось как замена Google Play Music (помните времена, когда такое существовало?), только с дизайном в разы круче. Чтобы получить доступ к пользовательской папке с музыкой, я перевёл gmusicapi Саймона Вебера на Java, но, переписывая код, поначалу особо не вникал, как там устроен процесс авторизации. Понял только, что нужны логин и пароль пользователя, которые я запрашивал через незамысловатое диалоговое окошко, а потом идут какие-то запросы и вываливаются какие-то токены, которые мне подходят для извлечения музыки.

если есть доступ к аккаунту гугл что можно сделать. image loader. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-image loader. картинка если есть доступ к аккаунту гугл что можно сделать. картинка image loader.

Перед тем как передать первую версию приложения небольшой группе тестировщиков, я прочесал код, везде добавил логирование и ещё внедрил интерцептор, который должен был автоматически загружать все логи на Firebase. Конечно, не логать пароли мне ума хватило, но три токена, полученные моей имплементацией gmusicapi, я по ошибке залогал. Два из них были довольно безобидными – давали доступ только к разным хранилищам музыки. А вот третий оказался мастер-токеном.

В общем, приложение за всё время своего существования собрало от силы двадцать пять скачиваний, и я быстро махнул на него рукой, чтобы не отвлекаться от учёбы. Но перед этим успел выпустить пару обновлений, в одном из которых появился редизайн новой отпадной (ну, по тем временам) домашней страницы Google Play Music – одного из немногих элементов исходного продукта, которые неплохо смотрелись.

если есть доступ к аккаунту гугл что можно сделать. pbbaf4f6xyudoeqlqq 1iaslgcy. если есть доступ к аккаунту гугл что можно сделать фото. если есть доступ к аккаунту гугл что можно сделать-pbbaf4f6xyudoeqlqq 1iaslgcy. картинка если есть доступ к аккаунту гугл что можно сделать. картинка pbbaf4f6xyudoeqlqq 1iaslgcy.

Процесс оказался намного заморочнее, чем я думал, и пришлось неожиданно много заниматься обратной разработкой Protocol Buffers. Что важнее, по какой-то причине теперь там требовался совершенно иной токен, который в gmusicapi реализован уже не был. В итоге, чтобы его внедрить, я на несколько часов зарылся в систему авторизации, пытаясь разобраться, как она устроена. Это привело к ужасному моменту прозрения, когда я осознал, что логировал самую секретную информацию, какую только можно. Скажу одно: логирование прекратилось. Двадцать пять человек, которые скачали приложение, простите меня, пожалуйста (ваши токены я с Firebase удалил!).

Был ещё один, не связанный с первым случай, когда я работал в стартапе, создававшем менеджер паролей. Одним из ключевых преимуществ приложения было то, что оно хранило пароли строго на телефоне, но при этом позволяло авторизоваться с компьютера благодаря букмарклету на JavaScript, который «соединял девайсы» через QR-код. Чтобы всё проходило гладко, когда пользователь открывал сайт на компьютере, приложение обращалось к тому же сайту с телефона и внедряло тщательно прописанный фрагмент кода на JavaScript, который фиксировал логины, пароли и всё прочее. Знакомо звучит?

В конце концов, эти две идеи срослись у меня в голове. У меня был создан прототип Carbon Player, но не хватало времени взять его в работу. Спустя несколько лет я наконец начал создавать на его базе что-то вроде демо-версии. В процессе пришлось многое изменить – метод, описанный в этой статье, значительно отличается от того, что было реализовано в прототипе, поскольку Google внёс изменения в систему авторизации. Но конечный итог остаётся прежним и пугает не меньше, чем тогда.

Если хотите, можете скачать демо-версию и посмотреть на систему в действии; даю слово, что на облако ничего не логируется. Имейте в виду, что приложение очень простое и практически не тестировалось, так что есть немалая вероятность, что метод не сработает, если у вашего аккаунта иная конфигурация. Спасибо, что прочитали статью, надеюсь, вы получили удовольствие от небольшого напоминания о том, насколько важно ставить всё под сомнение. Даже самые безобидные вещи иногда таят внутри что-то не слишком приятное (хотя в случае с тортом-мороженым бывает и наоборот).

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *