Google/gmail verleent me toegang tot andermans account

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • nero987
  • Registratie: Maart 2015
  • Laatst online: 25-06 23:31
Goede middag Tweakers,

Ik weet niet goed waar ik precies naartoe moet met deze vraag/opmerking. Ik zou ze rechtstreeks aan google willen voorleggen, maar via waar precies is me nog niet duidelijk... Ook kan ik geen duidelijke groep vinden waar ik dit bij Tweakers kan plaatsen...

Mijn vader is geen krak in pc's en bezit geen gmail adres, enkel een email adres van zijn provider met als opmaak "voornaam.a@mijnprovider.be" (let op de punt tussen voornaam en eerste letter achternaam).
Op een of andere manier kwam hij toch op een google/gmail pagina terecht waar hem werd gevraagd om in te loggen. Hij geeft daar zijn gebruikelijke email adres en wachtwoord in, en krijgt de melding dat zijn wachtwoord niet correct is. Hij klikt wachtwoord vergeten en vult daar opnieuw zijn gebruikelijke email adres in (komende van zijn ISP). Hij ontvangt nadien ook effectief een email met de mogelijkheid zijn wachtwoord opnieuw in te stellen. Na het klikken op de link in de mail stelt hij zijn nieuwe wachtwoord in. Google laat hem nadien toe om met zijn @mijnprovider.be email adres in te loggen.
Daar komt hij op een scherm terecht met de melding dat hij een gmail account moet kiezen en dat voornaam.a@mijnprovider.be het alternatieve email adres daarvan zal worden. Echter wordt hij daar aangesproken met een andere achternaam, staat er een ander GSM nummer, en een andere geboortedatum ingevuld. Na een kort telefoontje naar dat nummer blijk ik uit te komen bij een naamgenoot van mijn vader met als email adres "voornaama@mijnprovider.be" (ditmaal dus zonder punt tussen de namen).
Ik weet dat gmail punten in gebruikersnamen negeert, maar dat kunnen ze toch niet zomaar doen met alternatieve email adressen, aangezien andere mailproviders wél dat onderscheid maken?

Wie kan me meer vertellen over wat hier precies aan de hand is? En is dit geen gigantisch beveiligingsrisico? Als mijn vaders naamgenoot een gmail adres gekoppeld had aan zijn provideradres had ik dus behalve toegang tot de heer zijn persoonsgegevens ook nog eens toegang tot zijn emails? :?
Of zie ik iets doodsimpel over het hoofd en heeft pa ergens een fout gemaakt? Hoewel ik me moeilijk kan inbeelden dat een leek als hem zomaar per ongeluk zich toegang kan verschaffen tot andermans account.

Mocht dit topic hier niet passen mag het verplaatst worden naar de juiste categorie, mijn excuses in dat geval.
Alvast bedankt!

Acties:
  • 0 Henk 'm!

  • Nycrea
  • Registratie: Augustus 2009
  • Laatst online: 16-09 08:06
Dit lijkt inderdaad een cruciale fout van Google te zijn, op deze manier kun je dus theoretisch toegang krijgen tot een niet gmail account door hetzelfde account met een punt erin aan te maken.

Stuur google een bug report met je bevinding.

🇺🇦


Acties:
  • +1 Henk 'm!

  • Edd
  • Registratie: Januari 2001
  • Laatst online: 02:16

Edd

Zou het niet gewoon simpelweg kunnen zijn dat de naamgenoot van je vader getracht heeft een Google-account aan te maken, maar met het verkeerde alternatieve adres? Die van jouw vader (met punt)?

-


Acties:
  • +1 Henk 'm!

  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 19-09 15:19
Google maakt geen onderscheid in email adressen met of zonder puntjes. Het is allemaal hetzelfde account.

H.o.i@gmail.com is hetzelfde als hoi@gmail.com. Hij logt gewoon in op zijn eigen account.

[ Voor 12% gewijzigd door RedHat op 01-08-2016 16:34 ]


Acties:
  • 0 Henk 'm!

  • TommyGun
  • Registratie: Mei 2004
  • Laatst online: 18-09 13:17

TommyGun

Stik er maar in!

RedHat schreef op maandag 01 augustus 2016 @ 16:34:
Google maakt geen onderscheid in email adressen met of zonder puntjes. Het is allemaal hetzelfde account.

H.o.i@gmail.com is hetzelfde als hoi@gmail.com. Hij logt gewoon in op zijn eigen account.
Klopt, maar TS zeg dat 'ie het nummer gebeld heeft behorende bij het account en iemand anders aan de lijn kreeg? :?

[ Voor 15% gewijzigd door TommyGun op 01-08-2016 16:37 ]

“In a world without walls and fences, who needs Windows and Gates".


Acties:
  • 0 Henk 'm!

  • hcQd
  • Registratie: September 2009
  • Laatst online: 07:18
RedHat schreef op maandag 01 augustus 2016 @ 16:34:
Google maakt geen onderscheid in email adressen met of zonder puntjes. Het is allemaal hetzelfde account.
Maar dit gaat om een @mijnprovider.be account, daar mag Google natuurlijk nooit de aanname maken dat puntjes irrelevant zijn.

Acties:
  • +2 Henk 'm!

  • Fusioxan
  • Registratie: November 2009
  • Laatst online: 17-09 18:11
RedHat schreef op maandag 01 augustus 2016 @ 16:34:
Google maakt geen onderscheid in email adressen met of zonder puntjes. Het is allemaal hetzelfde account.

H.o.i@gmail.com is hetzelfde als hoi@gmail.com. Hij logt gewoon in op zijn eigen account.
TommyGun schreef op maandag 01 augustus 2016 @ 16:35:
[...]


Klopt, maar TS zeg dat 'ie het nummer gebeld heeft behorende bij het account en iemand anders aan de lijn kreeg? :?
Dat is zijn punt volgens mij niet. Het punt is juist dat gmail voornaam.a@mijnprovider.be hetzelfde behandeld als voornaama@mijnprovider.be. Gmail doet dus niet alleen de punten in haar eigen domein negeren (wat jullie zeggen), maar ook van secundaire e-mail adressen.

@TS: Ik zou toch even contact opnemen met Google als ik jou was. Dat Google dit negeert in haar eigen adressen is oke, maar in andere adressen is dit niet de bedoeling lijkt mij.

[ Voor 38% gewijzigd door Fusioxan op 01-08-2016 16:39 ]


Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:22

Compizfox

Bait for wenchmarks

RedHat schreef op maandag 01 augustus 2016 @ 16:34:
Google maakt geen onderscheid in email adressen met of zonder puntjes. Het is allemaal hetzelfde account.

H.o.i@gmail.com is hetzelfde als hoi@gmail.com. Hij logt gewoon in op zijn eigen account.
Dat klopt, maar de vader van TS had nog geen GMail-account. Het emailadres in kwestie was een emailadres van zijn ISP.

Hij heeft op deze manier (per ongeluk) toegang weten te krijgen tot het GMail-account van iemand anders. Dat is natuurlijk niet de bedoeling en een enorm veiligheidsprobleem.

Ik denk dat TS inderdaad het beste contact met Google kan opnemen hierover.

[ Voor 12% gewijzigd door Compizfox op 01-08-2016 16:41 ]

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 19-09 15:19
Dat is wel een grote issue. Maar zou dat al die jaren onopgemerkt gebleven zijn? Het zou wellicht kunnen. Neem contact op met Google zou ik zeggen.

Acties:
  • 0 Henk 'm!

  • nero987
  • Registratie: Maart 2015
  • Laatst online: 25-06 23:31
Aardig wat reacties op een vrij korte tijd... Het klopt inderdaad dat mijn vader toegang heeft verkregen tot andermans account via het alternatieve email adres (dus niet via een @gmail adres zoals RedHat me in eerste instantie verkeerd begreep)
Edd schreef op maandag 01 augustus 2016 @ 16:31:
Zou het niet gewoon simpelweg kunnen zijn dat de naamgenoot van je vader getracht heeft een Google-account aan te maken, maar met het verkeerde alternatieve adres? Die van jouw vader (met punt)?
Kort na het posten van dit topic was dit een idee dat ook bij mezelf was opgekomen. Google omschrijft een soortgelijke mogelijkheid zelf in hun FAQ (ik kan hem jammer genoeg niet snel terugvinden om te quoten).

Zoals ook door RedHat hier al aangehaald, het lijkt me sterk mocht dit al die tijd onopgemerkt gebleven zijn, en dat net ik op dit kritiek probleem stoot...
Op het eerste zicht vind ik geen duidelijke manier om rechtstreeks (privé) contact op te nemen met google (alles verwijst me door naar hun FAQ), zodanig dat ik ook exacte gebruikersnamen en eigennamen kan gebruiken voor de uitleg van het probleem. Of plaats ik het in hun hulpforum in dezelfde vorm als mijn post hier?

Acties:
  • 0 Henk 'm!

  • hcQd
  • Registratie: September 2009
  • Laatst online: 07:18

Acties:
  • 0 Henk 'm!

  • nero987
  • Registratie: Maart 2015
  • Laatst online: 25-06 23:31
Bedankt! Maar helaas, het is slechts weer een omweggetje naar FAQ's en het algemene forum...

=>I'm experiencing a security problem with my Google account.
=>I'm seeing someone else's data.
Please visit our guide to staying safe online at https://www.google.com/goodtoknow/. There you will find information on how to protect you and your information online.


If you need help with your Google account, please visit our Privacy Troubleshooter.


Are you seeing unexpected activity on your account and you suspect your or someone else's Google account has been hijacked? Follow these links to investigate:
•Make sure that there are no unknown devices connected to the account - look at Recently used devices page.
•Complete the Security Checkup to make sure the account is securely configured.
•If you believe your account was recently compromised, follow Gmail security checklist to complete the account recovery process.
•Visit this page to search for the solution for the problem you're experiencing.

If you are receiving the email of someone else with a similar name in your Gmail, it's a commonly reported problem and has a very good explanation. Go ahead and read this article for an explanation.


Tip

If you are still having problems, you can also start a new thread on our product forums or visit our Privacy Troubleshooter.
Ik heb hun security checkup aangeklikt, maar dat brengt me naar de pagina van mijn vaders naamgenoot zijn account, waar ik uiteraard de toestellen, logins en apps van die persoon te zien krijg, bij de recente logins staan dus ook apparaat-id's van mijn en mijn vader zijn toestel.
De link naar "start a new thread on our product forums" is weer gewoon een link naar de productforums homepage...

Acties:
  • 0 Henk 'm!

  • hcQd
  • Registratie: September 2009
  • Laatst online: 07:18
Als je kiest voor "I want to report a technical security bug in a Google product" krijg je een formulier om in te vullen.

Acties:
  • 0 Henk 'm!

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:22

Compizfox

Bait for wenchmarks

nero987 schreef op maandag 01 augustus 2016 @ 17:42:
[...]


Bedankt! Maar helaas, het is slechts weer een omweggetje naar FAQ's en het algemene forum...

=>I'm experiencing a security problem with my Google account.
=>I'm seeing someone else's data.


[...]


Ik heb hun security checkup aangeklikt, maar dat brengt me naar de pagina van mijn vaders naamgenoot zijn account, waar ik uiteraard de toestellen, logins en apps van die persoon te zien krijg, bij de recente logins staan dus ook apparaat-id's van mijn en mijn vader zijn toestel.
De link naar "start a new thread on our product forums" is weer gewoon een link naar de productforums homepage...
Die pagina is ontworpen om zoveel mogelijk dingen die geen bug reports zijn af te wimpelen. Jij hebt wel een legitieme bug report, dus je moet dus slim de goede opties kiezen.

Die eerste gaat meer over compromised accounts (niet door toedoen van Google).

Ik denk dat je de optie "I want to report a technical security bug in a Google product" moet hebben. Je krijgt dan informatie over hoe je de bug report kunt indienen.

Gewoon een heel grote verzameling snoertjes


Acties:
  • 0 Henk 'm!

  • hcQd
  • Registratie: September 2009
  • Laatst online: 07:18
Oh, en misschien verstandig om ook een mailtje te sturen naar voornaama@mijnprovider.be om uit te leggen waarom je zijn account hebt overgenomen.

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 00:26
Kom nou, Google gaat echt geen punten negeren in mailadressen van andere providers.

Vele malen waarschijnlijker scenario: de 'eigenaar' van het gmailaccount heeft een fout gemaakt bij het invullen van z'n recovery email, waardoor de vader van TS het wachtwoord onbedoeld heeft gereset.

Voordat je zo'n discutabele bug report zou ik het allerminst even verifieren - want dan kom je er ongetwijfeld achter dat de fout niet bij Google ligt.

[ Voor 21% gewijzigd door Thralas op 01-08-2016 18:26 ]


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 00:27
Thralas schreef op maandag 01 augustus 2016 @ 18:24:
Kom nou, Google gaat echt geen punten negeren in mailadressen van andere providers.

Vele malen waarschijnlijker scenario: de 'eigenaar' van het gmailaccount heeft een fout gemaakt bij het invullen van z'n recovery email, waardoor de vader van TS het wachtwoord onbedoeld heeft gereset.

Voordat je zo'n discutabele bug report zou ik het allerminst even verifieren - want dan kom je er ongetwijfeld achter dat de fout niet bij Google ligt.
Ze negeren het wel in hun eigen adressen. Ik heb ooit een bla.blabla@gmail adres aangemaakt en kan die punt op een willekeurige plek plaatsen in het 1e gedeelte (bijv; b.lablabla@gmail.com) en hij logged gewoon door naar mijn mailbox.

Zo kan ik bij de meeste sites ook met 1 email adres meerdere accounts aanmaken, afhankelijk van waar de punt in het adres staat.

[ Voor 7% gewijzigd door chaoscontrol op 01-08-2016 18:34 ]

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • jan99999
  • Registratie: Augustus 2005
  • Laatst online: 18-09 00:23
Daarom altijd gmail naam maken, met je naam erin maar ook met iets extra's, zodat je niet hetzelfde hebt als je naam genoten.

En de gmail account houder had 2 weg verificatie aan moeten zetten.

[ Voor 22% gewijzigd door jan99999 op 01-08-2016 18:36 ]


Acties:
  • 0 Henk 'm!

Verwijderd

Of stuur een briefje naar:

Google Belgium n.v.
Chaussée d'Etterbeek 176-180
Etterbeeksesteenweg 176-180
1040 Brussels
Belgium


met in ieder geval een link naar dit onderwerp. De kosten van de postzegel zal je wel overleven.

En graag laten weten wat de uitkomst is.
Pagina: 1