Google为什么将Thunderbird称为“安全性较低”?


58

我从来没有在Thunderbird上使用Gmail的问题,但是根据Google关于“安全性较低的应用”的文档,在尝试将免费软件客户端用于Google Talk / Chat / Hangout时,我发现了这一点:

某些不支持最新安全性标准的应用程序示例包括Microsoft Outlook和Mozilla Thunderbird等桌面邮件客户端。

然后,Google提供了一个“有无有无”的安全与不安全帐户切换(“允许安全程度较低的应用”)。

Google为什么说Thunderbird“不支持最新的安全标准”?Google是否要说IMAP,SMTP和POP3等标准协议是访问邮箱的“不太安全”的方式?他们是否在说用户使用该软件会使他们的帐户面临风险?要不然是啥?

Secunia的漏洞报告:Mozilla Thunderbird 24.x(哪里是31?)说«未修补的11%(9个Secunia咨询中的1个)[...]影响Mozilla Thunderbird 24.x的最严重的未修补Secunia咨询,已应用所有供应商补丁,等级为“严重”,显然是 SA59803

更新2:从2018年开始,Google通过发送消息邀请禁用“安全性较低”的访问来加倍努力:

Google通知

更新:OAuth2在Thunderbird 38中可用,在以后的版本中有进一步的修复,并且错误849540已关闭。我仍然不清楚所有马戏团的目标。 意大利雷鸟38.1.0 SMTP服务器屏幕截图



2
如果您在帐户上启用了双重身份验证,则可以为Thunderbird生成应用程序专用密码。
Ry-

8
这确实需要回答“因为Google错误”。
2014年

4
与Security.SE相关:允许“安全性较低的应用”访问我的Google帐户有什么危险?(我认为让第三方查看您的凭据的做法被称为“安全性较低”,但我完全不清楚Google 您提供凭据拒绝身份验证会带来哪些安全优势。)
apsillers

Answers:


51

这是因为这些客户端(当前)不支持OAuth 2.0

...从2014年下半年开始,我们将开始逐渐增加用户登录Google时执行的安全检查。这些额外的检查将确保只有目标用户才能通过浏览器,设备或应用程序访问其帐户。这些更改将影响向Google发送用户名和/或密码的任何应用程序。

为了更好地保护用户,我们建议您将所有应用程序升级到OAuth 2.0。如果您选择不这样做,则将要求您的用户采取其他步骤,以便继续访问您的应用程序。

...

总而言之,如果您的应用程序当前使用普通密码向Google进行身份验证,我们强烈建议您切换到OAuth 2.0,以最大程度地减少对用户的干扰。

来源:“新的安全措施将影响较旧的(非OAuth 2.0)应用程序”-Google在线安全博客


14
问题不是真正的安全性,而是数据挖掘的质量控制。真正的安全性将阻止Google挖掘您的个人数据。
fixer1234 2014年

19
@ fixer1234就我个人而言,我认为这与Google希望强制参与Web浏览器(身份验证的第二步)有关,希望您最终会讨厌只使用(Google的)Web邮件客户端。;)
Ƭᴇcʜιᴇ0072014年

24
@Nemo“普通密码”不是指密码在传输过程中是否已加密,而是指第三方应用程序(在本例中为Thunderbird)是否有权访问您的纯文本Google帐户密码。使用OAuth,事实并非如此。根据第三方应用的安全性和可信度,它是否存储您的纯文本密码可能是一个关键的安全问题。
Ajedi32

10
Ajedi32,我理解它们的意思,但是术语尚不清楚。在这个答案上,这在技术上是正确的,但是恕我直言并不令人满意。声明“不太安全的应用程序”来访问gmail(包括Thunderbird)有什么意义,但是大多数时间都存储密码(有时甚至没有加密)的Web浏览器却没有呢?
Nemo 2014年

4
OAuth更安全,因为在授权邮件代理程序时,它仅需要在很短的时间内解密密钥环(即纯文本密码),无论您是在浏览器中进行身份验证还是邮件软件本身支持内置的OAuth,这都是正确的授权。如果邮件软件不使用OAuth,则几乎需要一直解锁密钥环,从而破坏了加密的目的(每次在密钥环解锁的情况下挂起或休眠计算机时,密码都会受到威胁)。
Lie Ryan

4

从Thunderbird 38 OAuth 2.0开始,受支持,请参阅https://support.mozilla.org/en-US/kb/thunderbird-and-gmailhttps://support.mozilla.org/en-US/kb/thunderbird-和Gmail

注意:如果您在Thunderbird中已有一个Gmail帐户,则必须在帐户设置中更改身份验证方法:

对于GMail帐户设置>服务器设置>身份验证方法中的IMAP:“ OAuth2”

用于SMTP(发送)有一个单独的设置,选择谷歌邮件(smtp.googlemail.com)>再次编辑验证方法的OAuth2

(嗯,您也可以删除您的GMail帐户并创建一个新帐户。)


这仍然是一个开放的标准协议吗?有多少电子邮件客户端支持它?它的安全性好处是什么?(您的回答很好,但直到我看到这些问题解决了,我才认为原来的问题没有解决。)
Nemo

2
好吧,尽管我很感兴趣,但我不知道其他身份验证选项有什么安全问题。我只是在寻找一种实用的解决方案,如何继续在GMail中使用TB并避免出现此警告消息:-)
Pedi T.
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.