Чому для більшості сайтів потрібна активація електронної пошти [закрито]


13

Більшість популярних програм сьогодні потребують активації акаунта електронною поштою. Я ніколи не робив це з розробленими програмами, тому я пропускаю якусь важливу функцію безпеки?

Під активацією електронної пошти я маю на увазі, коли ви реєструєтесь на сайті, вони надсилають вам електронний лист, що містить посилання, на яке потрібно натиснути, перш ніж ваш обліковий запис активується.


1
Вони хочуть переконатися, що ви вказали фактичну адресу електронної пошти, а не помилкову.
Енді

Будемо сподіватися, що SQRL змінить цю дуже докучливу річ
sakisk

1
Я отримав кілька хороших відповідей на це. Проблема полягає в тому, що, можливо, я запитав неправильно, бо вважав, що це повинно бути через безпеку. Підтверджений варіант Opt In гарантує, що ми не надсилаємо спам людям, які цього не хочуть.
palto

Потім знову підтверджене відтворення може стосуватися безпеки, оскільки без цього зловмисник може зареєструвати ряд помилкових адрес. Якщо ви продовжуєте надсилати електронні листи на ці адреси, ви можете потрапити до списку спаму.
palto

1
Це питання видається поза темою, оскільки йдеться про безпеку інформації. Це питання, ймовірно, вже має подібні запитання та відповіді. Можливий дублікат: security.stackexchange.com/questions/13983/… Дякую.
maple_shaft

Відповіді:


25

Активація підтверджує, що електронний лист є вашим. Справа не стільки в тому, щоб бути неправдивими або неіснуючими, скільки в тому, щоб бути вашими, і їм це потрібно для альтернативного / плану-b способу аутентифікації, в першу чергу.


1
Це найбільш відповідна відповідь, що стосується безпеки. Що робити, якщо я зареєструюсь зі своїм електронним листом? Однак я думаю, що можуть бути й інші причини, такі як скидання паролів , надсилання важливої ​​та / або особистої інформації, просування реклами тощо
Francisco Presencia

Якщо ви зареєструєтесь на свій електронний лист, я отримую запит на підтвердження, і це повинно викликати у мене підозру. І звичайно, я повинен бути впевнений, що електронний лист правильний через можливість, наприклад, змінити пароль.
Андреа Гірарді

3
+1, але "електронний лист за вами" не зовсім відповідає дійсності. Це лише гарантує, що той, хто підписується, має доступ до облікового запису електронної пошти. Нічого більше.
Мар'ян Венема

9

Більшість веб-сервісів хочуть мати можливість контактувати з користувачами та використовувати для цього електронну пошту. Зокрема, користувач забуває свій пароль, той факт, що вони можуть читати електронний лист за адресою, яку має служба, підтверджує їх як законного користувача, якому дозволено скинути пароль. Електронна пошта також може бути способом інформувати вас про важливі оновлення (ака-спам).

Для того, щоб служба підтвердила електронну пошту, вона повинна гарантувати, що користувач, який створює обліковий запис, має доступ до цієї електронної пошти. Це одночасно захищає користувача від помилки на адресу електронної пошти, а також захищає можливість сайту спам.

Вам не потрібно вимагати електронного листа, щоб підписатися на вашу послугу. Однак, коли користувачі забудуть свої дані, вони будуть незадоволені. Скидання пароля електронною поштою є нормою.

Якщо користувач вибирає одноразову адресу електронної пошти, це навмисний вибір не мати виключного контролю над обліковим записом. Деякі сайти, які хочуть спам, намагаються відхилити такі адреси, хоча це, звичайно, марно (великі сайти, такі як Gmail, також дозволяють створювати одноразові адреси).


7

Підтверджений варіант відмови також може бути виконаний з дотриманням законів щодо спаму з іншої причини надіслати посилання в електронній пошті.


Так. Було б так легко, щоб хтось зареєстрував іншу людину, яку він не любив до кількох тисяч списків розсилки ...
jwenting

1

Так і є. Підтверджуючи адресу електронної пошти, ви переконуєтесь, що власник облікового запису є власником цієї адреси.

Пізніше, якщо хтось інший спробує зареєструватися з тією ж адресою, це буде неможливо, оскільки ви вже переконалися, що у правильного власника вже є обліковий запис.

В основному, це забезпечує людей, які є такими, про кого вони кажуть. Якщо у вас був веб-сайт у соціальних мережах, де люди могли додавати контакти за електронною адресою, це обмежить те, що може зробити шахрайський користувач, використовуючи адресу іншої людини.


"володіє цією адресою" Це лише гарантує, що той, хто підписується, має доступ до облікового запису електронної пошти. Нічого більше.
Мар'ян Венема

@MarjanVenema Більш технічно: доступ до потоку HTTP, через який проходить електронний лист, або до місця зберігання електронної пошти, але для більшості намірів і цілей ви зупиняєте, щоб хтось інший підписувався, використовуючи чужу адресу.
SilverlightFox

Дійсно, просто не розраховуйте на того, хто використовує адресу електронної пошти, яка фактично є власником цієї адреси. Люди діляться занадто багато речей зі своїми друзями та родинами. Коли ситуація стає невірною, рахунки створюються за допомогою "облікових даних" колишніх друзів / партнерів.
Мар'ян Венема

1

Кілька часто використовуваних причин:

  • Переконайтесь, що адреса електронної пошти є дійсною.
  • Переконайтесь, що користувач має власну адресу електронної пошти.
  • Переконайтеся, що користувач ХОЧЕ підписатися.
  • Переконайтесь, що майбутнє спілкування може нормально оброблятись.
  • Надання користувачеві підтвердження, що він підписався, і цифровий слід.

це лише ваша особиста думка чи ви можете якось це підкріпити?
гнат

Я думаю, що мій вибір слів трохи не був. Я не хотів давати рейтинг або заявляти, що "це завжди найбільш часто використовувані причини", але більше, як резюме, вказуючи на "Це часті причини, що вимагають активації, але не в якомусь конкретному порядку чи рейтингу". Я відредагував свій пост, щоб очистити це.
Nzall

2
"Переконайтеся, що користувач має власну адресу електронної пошти." Це лише гарантує, що той, хто підписується, має доступ до облікового запису електронної пошти. Нічого більше.
Мар'ян Венема

1

Я думаю, це залежить від можливостей, які ви надаєте своєму користувачеві. Чи може він чи вона надсилати повідомлення іншим користувачам та розсилювати їх рекламними повідомленнями? Чи може він чи вона розміщувати на вашому сайті та розміщувати рекламу viagra скрізь? Чи можете він або вона завантажити багато файлів і заповнити дорогоцінний серверний простір. Якщо щось із вищезазначеного чи щось інше, що могло б використовуватися для спаму або збивання вашого сервера, існує, ви хочете, щоб це зробило якомога важче для реєстрації спамерів на вашому сайті. І тому автентифікація електронної пошти - це ще один крок, який не дозволяє спамерам прикидатися людиною.

Для цього вам слід використовувати автентифікацію електронної пошти з формою, яка також ускладнює заповнення машин за допомогою капчу чи інших методів, а також слід заблокувати служби сміття.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.