'Sign in with Google' 的隐藏风险与使用自定义域名的必要性

"Sign in with Google" (SSO) 的便利性已成为快速入驻的行业标准。通过消除创建新密码的摩擦,Google 的 OAuth 实现允许用户通过单击即可访问数十种服务。然而,这种便利性也伴随着重大的权衡:你数字身份的中心化。

当你依赖单一提供商进行身份验证时,你就创造了一个单点故障。如果你的 Google 账号被入侵、锁定或删除,你不仅会失去电子邮件,还会失去连接到该身份的所有第三方服务的钥匙。这创造了一种许多用户在危机发生之前都会忽视的危险依赖关系。

支持缺口与账号恢复

依赖科技巨头进行身份管理最关键的漏洞之一是缺乏以人为本的支持。正如社区成员所指出的,恢复被黑或被封禁账号的过程通常是一场自动化的噩梦。

"Google 的支持缺失在目前已是众所周知... 任何账号被黑的 YouTuber 都只能沦落到在 Twitter 上乞求帮助,因为公司内部似乎没有人能通过网站本身直接提供帮助。"

这种缺乏透明度和人工干预的情况创造了一种系统性风险。当一个账号在没有明确申诉流程或强制理由的情况下被删除或封禁时,用户实际上被锁在了他们整个数字生态系统中。风险不仅在于数据的丢失,还在于失去对可能对职业或个人使用至关重要的服务的访问权限。

身份 vs. 身份验证

要理解这种风险,区分身份提供商 (IdP) 和账号标识符是至关重要的。许多用户将 "sign in with Google" 与使用 Gmail 地址作为其主要身份混淆起来。

如果你为你的电子邮件使用自定义域名,并在各服务中使用该域名作为你的身份,你就能保持更高程度的控制权。正如一位用户分享的,从 G Suite (现在是 Google Workspace) 过渡到不同的电子邮件提供商,同时保留相同的电子邮件地址,使他们能够保持对所有 SSO 链接服务的访问权限。

"SSO 将你的电子邮件地址作为所有我所知的服务中的主要账号标识符。无论你使用哪个 IdP 进行登录。我觉得这个 Twitter 线程很误导人。除非受影响的账号正在使用 @gmail.com 作为其主要身份。"

在这种情况下,无论身份验证是由 Google、Microsoft 或私有服务器处理,电子邮件地址都充当相同的唯一 ID。危险主要在于那些使用 @gmail.com 地址的人,因为他们对于标识符和身份验证机制都完全依赖于 Google 的生态系统。

数字主权的策略

为了减轻中心化身份验证的风险,用户应该考虑以下策略:

1. 使用自定义域名

购买一个域名并使用自定义域名设置电子邮件,可以确保你拥有该标识符。如果你决定离开一个提供商,你可以移动你的邮件服务器而不更改你的电子邮件地址,从而确保你的 SSO 链接在整个网络中保持完好。

2. 定期备份

依赖 SaaS 提供商进行数据存储是一种风险。利用 Google Takeout 等工具定期导出有价值的资产,可以确保在访问权限被撤销时,你拥有一份数据的本地副本。

3. 多样化身份验证

在可能的情况下,避免对关键服务使用 "一键" 登录。虽然不太方便,但通过密码管理器管理创建具有唯一密码的独立账号,可以减少单个账号被入侵时的影响范围。

结论

围绕 "Sign in with Google" 的争论突显了便利性与控制权之间的根本紧张关系。SSO 是一种高效的工具,但将一家大型科技公司视为你数字身份的唯一守门人是一种高风险策略。通过转向自定义域名并多样化身份验证方法,用户可以重新夺回数字主权,并确保他们的在线存在不受自动化支持机器人的随心所欲的影响。

Sources