Google chce „Povolit přístup pro méně bezpečné aplikace“

oldphone

Proč když se chci přihlásit k gmail z mobilu (symbian IMAP ,stejné nastaví imap.gmail.com, 993,465, SSL/TLS, ) to nejde - hlásí mi to na mobilu něco jako login failed, try again?

Mezitím mi na mail přišel mail od google, o pokusu o přihlášení a mezi řádky odkaz na funkci povolit přístup méně bezpečným aplikacím

"Některé aplikace a zařízení používají méně bezpečnou technologii přihlašování, která může způsobit, že váš účet bude zranitelný. Google doporučuje pro tyto aplikace vypnout přístup"

V čem je to technicky jiné, než klasický IMAP/SMTP? Nebo to už google taky považuje za zastaralé? Vím, totiž, že rozchodit v thunderbirdu taky vyžadovalo psí kusy jako vygenerování nějakého tokenu a autorizování, že to nešlo rovnou.

Má to něco dočinění s moderními způsoby zapezpečení jako OTP/2faktor/OAuth?

Psali mi, že Může to však vést k tomu, že váš účet bude zranitelnější, v čem tedy hekři budou mít jednodušší se dostat k memu účtu?

Jaké konkrétně
« Poslední změna: 08. 12. 2017, 11:12:45 od Petr Krčmář »


Sten

Re:Google chce „Povolit přístup pro méně bezpečné aplikace“
« Odpověď #1 kdy: 08. 12. 2017, 11:53:04 »
IMAP je bezpečný, pokud se použije bezpečně :) Ta aplikace buď používá šifrovací algoritmus, který není bezpečný (třeba SSLv3), nebo běží na platformě, která je na blacklistu, protože nedostává bezpečnostní aktualizace (Symbian tam nejspíš bude).

Pokud používáte 2FA, tak přístup méně bezpečným aplikacím nelze povolit.

Y.

Re:Google chce „Povolit přístup pro méně bezpečné aplikace“
« Odpověď #2 kdy: 08. 12. 2017, 13:55:41 »
Pokud používáte 2FA, tak přístup méně bezpečným aplikacím nelze povolit.

Jenom fakticka - myslím, že I v případě 2fa jde mít aplikace prihlasujici se jenom heslem - ta security console umožňuje generovat application passwords (náhodná hesla pro jednotlivé aplikace). Jeden čas jsem to tak jel. Pokud méně bezpečné aplikace není ještě nějaký subset aplikaci nepodporujicich 2fa.



Sten

Re:Google chce „Povolit přístup pro méně bezpečné aplikace“
« Odpověď #3 kdy: 08. 12. 2017, 15:15:44 »
Jenom fakticka - myslím, že I v případě 2fa jde mít aplikace prihlasujici se jenom heslem - ta security console umožňuje generovat application passwords (náhodná hesla pro jednotlivé aplikace). Jeden čas jsem to tak jel. Pokud méně bezpečné aplikace není ještě nějaký subset aplikaci nepodporujicich 2fa.

Méně bezpečné aplikace nesouvisí s podporou 2FA v aplikaci, klidně mohou podporovat 2FA, ale nesplňují ty bezpečnostní požadavky na protokol a platformu. Google to IMO bere tak, že pokud chcete používat méně bezpečné aplikace, tak 2FA jen vytváří zdání vyšší bezpečnosti, protože se dá obejít přes ty méně bezpečné aplikace pomocí MitM (pro slabé protokoly) nebo malware (pro platformy bez aktualizací).

y,

Re:Google chce „Povolit přístup pro méně bezpečné aplikace“
« Odpověď #4 kdy: 08. 12. 2017, 17:28:39 »
Aha, dekuji za uvedeni veci na pravou miru.