为什么谷歌称雷鸟“不太安全”?

Nem*_*emo 60 security gmail email thunderbird imap

我从未在 Thunderbird 上使用 Gmail 遇到问题,但是在尝试使用免费软件客户端进行 Google Talk/Chat/Hangout 时,我发现,根据 Google 关于“不太安全的应用程序”的文档

一些不支持最新安全标准的应用程序示例包括 [...] 桌面邮件客户端,如 Microsoft Outlook 和 Mozilla Thunderbird。

然后,Google 提供了一个全有或全无的安全帐户与非安全帐户切换(“允许安全性较低的应用程序”)。

谷歌为什么说雷鸟“不支持最新的安全标准”?谷歌是不是想说像 IMAP、SMTP 和 POP3 这样的标准协议是访问邮箱的“不太安全”的方式?他们是想说用户使用该软件会使他们的帐户面临风险吗?或者是什么?

Secunia 的漏洞报告:Mozilla Thunderbird 24.x(31 在哪里?)说“未修补 11%(9 个 Secunia 公告中的 1 个)[...] 影响 Mozilla Thunderbird 24.x 的最严重的未修补 Secunia 公告,应用了所有供应商补丁,被评为高度关键»,显然是 SA59803

更新 2:截至 2018 年,谷歌通过发送消息邀请禁用“不太安全”的访问来加倍努力:

谷歌通知

更新:OAuth2 在 Thunderbird 38 中可用,在以后的版本中有进一步的修复,并且错误 849540已经关闭。我仍然不清楚所有这些马戏团的目标。 意大利雷鸟 38.1.0 SMTP 服务器截图

Ƭᴇc*_*007 52

这是因为这些客户端(当前)不支持OAuth 2.0

...从 2014 年下半年开始,我们将开始逐步增加用户登录 Google 时执行的安全检查。这些额外的检查将确保只有目标用户才能访问他们的帐户,无论是通过浏览器、设备还是应用程序。这些更改将影响任何向 Google 发送用户名和/或密码的应用程序。

为了更好地保护您的用户,我们建议您将所有应用程序升级到 OAuth 2.0。如果您选择不这样做,您的用户将需要采取额外的步骤才能继续访问您的应用程序。

...

总之,如果您的应用程序当前使用普通密码向 Google 进行身份验证,我们强烈建议您通过切换到 OAuth 2.0 来最大程度地减少用户中断。

来源:“新的安全措施将影响较旧的(非 OAuth 2.0)应用程序”- Google 在线安全博客

  • @Nemo“普通密码”不是指密码在传输过程中是否加密,而是指第三方应用程序(在本例中为 Thunderbird)是否可以访问您的纯文本 Google 帐户密码。使用 OAuth,则不然。根据第三方应用程序的安全性和可信度,它是否存储您的纯文本密码可能是一个关键的安全问题。 (24认同)
  • @fixer1234 我个人认为更多是关于谷歌想要强制参与网络浏览器(身份验证的第二步),希望你最终会厌烦只使用(谷歌的)网络邮件客户端。;) (19认同)
  • 问题不是真正的安全性,而是数据挖掘的质量控制。真正的安全是阻止谷歌挖掘您的个人数据。 (14认同)
  • Ajedi32,我明白他们的意思,但术语不清楚。在这个答案上,它在技术上是正确的,但恕我直言并不令人满意。声明“安全性较低的应用程序”来访问 Gmail 有什么意义,包括 Thunderbird,但不是大多数时间存储密码的网络浏览器,有时甚至没有加密? (10认同)
  • OAuth 更安​​全,因为它只需要在您授权邮件代理时在很短的时间内解密密钥环(即纯文本密码),无论您是在浏览器中进行身份验证还是邮件软件本身支持内置 OAuth,都是如此授权。如果邮件软件不使用 OAuth,您实际上需要一直解锁密钥环,从而违背了加密的目的(而且每次当您在密钥环解锁的情况下挂起或休眠计算机时,您的密码都有风险)。 (4认同)

Pet*_* T. 5

从 Thunderbird 38 开始支持 OAuth 2.0,请参阅https://support.mozilla.org/en-US/kb/thunderbird-and-gmailhttps://support.mozilla.org/en-US/kb/thunderbird-和-gmail

注意:如果您在 Thunderbird 中已有 Gmail 帐户,则必须在帐户设置中更改身份验证方法:

对于 GMail 帐户设置 > 服务器设置 > 身份验证方法中的 IMAP:“OAuth2”

用于SMTP(发送)有一个单独的设置,选择谷歌邮件(smtp.googlemail.com)>再次编辑验证方法的OAuth2

(好吧,您也可以删除您的 GMail 帐户并创建一个新帐户。)

  • 好吧,我不知道其他身份验证选项有什么安全问题,尽管我自己很感兴趣。我只是在寻找一个实用的解决方案,如何继续在 GMail 中使用 TB 并避免出现此警告消息 :-) (2认同)