취소
다음에 대한 결과 표시 
다음에 대한 검색 
다음을 의미합니까? 

제목:

삼성계정 로그인 시도 잠금 관련 문의 및 제안

(게시글 작성 시간: 05-30-2023 07:59 AM)
3878 보기
솜브라
★★
옵션
서비스(기타)
안녕하세요 솜브라 입니다.

최근에도 삼성계정 로그인 시도 관련해서 문의를 드린적이 있습니다.

저는 개인적으로 삼성계정을 변경 하면 바꿔야하는 부분이 많기 때문에 지난번 추천 주신 계정 변경에 대해서는 고려를 하지 않고 있습니다.

금일 새벽에 또 로그인시도와 함께 계정이 잠겼는데 이 시스템 구조가 이용자의 불편을 만드는 시스템이라고 생각해 문의 및 제안을 드립니다.


image


삼성계정의 현재 구조는ID는 알고 PW를 모를 경우 이메일을 통해 임시비밀번호 발급 및 PW를 변경할 수 있는 구조 입니다.

 대부분 로그인 이메일은 삼성계정과 동일해 취약합니다.

image


image



ID(이메일)만 알고 있으면 누구나 비밀번호 재요청을 할 수 있는 상태입니다.

그래서 본인 메일이 1차 보안인데 여기까진 내 메일을 로그인 하지 않을 경우 PW 변경을 할 수 없습니다.

또한보안 질문으로 인증도 허술한게 질문지가 예시로 나와서 유추할 수 있다면 충분히 유추해서 맞출법한 질문도 있을꺼 같습니다.

질문지는 본인이 선택하거나 5가지 문항 중 질문지를 선택해 맞추는 방식으로 바꿔야한다고 생각합니다.


⚠️다만 비밀번호를 여러번 틀리거나 이 시도를 여러번 하면 삼성계정이 잠겨버립니다.


image


삼성계정이 잠겨버리면비밀번호를 재설정해야 풀리는데 내가 시도하지 않은 해킹범의 악용으로 매주 비밀번호를 바꾸고 있는 시점이 너무 불편합니다.

이에 이메일 주소를 바꿔보라는 안내도 들었지만 이는 또 이메일 주소가 노출될 경우 (추측할 경우) 또 같은 반복이 일어날 것으로 보여집니다.

그래서 현재시스템에서 "계정이 잠겼습니다" 안내에 비밀번호 재설정 외 "본인 인증" 서비스를 추가하여 PW를 바꾸지 않고 본인인증(휴대폰, 보안매체 6자리, OTP등)으로 인증하여 계정잠금을 해제하는 방안을 만들어주시면 좋겠습니다.

아울러 다른 웹사이트 처럼 보안기능을 더 추가하여 해킹범들이나 이메일 및 로그인시도를 원천적으로 차단할 수 있도록 서비스를 추가하였으면 합니다.


image


네이버의 경우 "타지역 로그인 차단" / "해외 로그인 차단" 을 토글방식으로 제공하여 이용자의 선택지와 함께 보안기능이 더 추가된 것을 볼 수 있습니다.

또한구글이나 티스토리의 경우 로그인 한 사용자의 접속위치 및 ip주소를 보여주며 차단할지 여부를 물어보는 보안을 적용하고 있습니다.

삼성계정도로그인 시도를 하는 ip및 국가를 모니터링해서 이용자에게 특정 부분만 가리고 제공하면서 차단할 수 있도로록 보안 강화 및 제공이 필요하다 생각합니다.


image


그리고 네이버의 경우 해킹시도를 막기위한 다양한 방법중 하나인 로그인 전용 아이디 가 있습니다.

네이버도 지속적으로 해킹시도가 있어 OTP와 2차인증을 해두었지만 시도는 지속적이었습니다.

하지만 로그인 전용 아이디를 적용한 이후로는 로그인 시도도 없었고 로그인 조차 못하는 상황으로 아이디를 로그인 전용으로 바꿨기에 해킹빈도가 줄어들었던거 같습니다.

삼성계정 팀 에서 다양한 방법으로 보안에 있어 기능을 개선했으면 좋겠습니다.


현재 시점에서는 계정만 알면 상대방의 계정을 잠금 / 로그인 시도를 할 수 있다는게 문제인거 같습니다.


검토 부탁드립니다.

감사합니다.
9 댓글
삼성페이도둑
Expert Level 1
서비스(기타)
솔직히 기본적인 기능인데 담당자님은 비밀번호 변경, 계정 변경만 알려주시고... 약간 소비자에게 떠넘기는 거 같아서 별로네요;;
서비스(기타)
지속적으로 해킹 시도 당하다 보니 소비자에긴 오히려 불편하고 너무 허술하네요 보안 부분과 계정 잠금 시 해제 방법이 PW변경이 아닌 다른 방법도 추가했으면 좋겠습니다.
ik11
Active Level 7
서비스(기타)
보안기능 점검이 필요합니다
서비스(기타)
계정 보안은 2차 인증으로 다 해뒀습니다.
다만 삼성계정의 이메일만 알면 악용해서 삼성계정을 잠글 수 있고 비밀번호 변경 요청을 보내서 불편함이 있어 보안 관련 개선이 필요하다는 내용 입니다.
옵션
서비스(기타)

안녕하세요.
삼성계정 담당자 입니다.

먼저 이용에 불편에 드려 사과의 말씀드립니다.
말씀주신 부분은 타인이 계정에 접근 및 로그인 시도하신 정황으로 문의글 남겨주신 것으로 보여집니다.

남겨주신 정보로 사용자의 계정 확인 및 로그이력 확인시 IP 정보 기준으로 타국가에서 삼성 계정으로 이메일 인증 방식 로그인을 시도하신 정황이 보여집니다.
비밀번호 실패로 계정이 잠김 것으로 추정됩니다.

안전한 계정 사용을 위해 2단계 인증 설정을 권장드리며, 2단계 인증 설정하신 계정은 ID/PW로 로그인 후 2단계 인증이 진행되어 타인이 접속하실 수 없습니다.
사용하시는 이메일 비밀번호와 삼성 계정 비밀번호를 다르게 설정하셔서 이용하시길 바라며, PW는 주기적으로 변경해 주시는게 좋습니다.

만약 타인 접근 시도로 인한 로그인 실패로 계정 잠김 차단 상태가 되는 경우 비밀번호 재설정을 통해서 계정 잠김을 해제 하실 수 있습니다.

본문에 남겨주신 제안 사항 내용은 관련 담당부서로 안내하여 검토 하실수 있도록 전달하겠습니다.
단, 검토결과 내용 및 반영 여부는 안내가 어렵습니다. 보안 및 정책사항으로 적용이 어렵거나 지연될 수 있는 점 양해 말씀드립니다.

이용에 불편을 드린점 다시한번 양해 말씀드리며 추가 삼성계정에 대한 문의사항 이 있으신 경우 당사 고객센터로 접수 주시면 감사하겠습니다.

멤버스 커뮤니티 내에서는 고객 정보 확인 절차로 사용자의 정보가 유출될 수 있어 안내가 어려운점 양해를 부탁드립니다.

- 문의하기(Email) : https://www.samsung.com/sec/support/ (접속) → 아래 [제품지원]의 '온라인상담'
- 고객지원센터 전화번호 : 1588-3366 (삼성계정)
※ 내용과 함께 증상 오류 화면을 스크린샷으로 첨부하여 접수해 주시면 좀 더 빠르게 확인 및 답변 안내 받으실 수 있습니다.
※ 고객센터에서는 계정 소유자 본인 확인을 위한 사용자 정보를 요청할 수 있는 점 양해 바랍니다.

참고로 전화번호를 변경하실 경우, 삼성계정에 설정된 '2단계 인증' 전화번호도 함께 사전에 추가/변경해 주시길 당부 드립니다.
(사전에 2단계 인증 전화번호를 추가 등록하여(최대 3개까지 등록 가능) 계정 로그인 시 문제가 발생하지 않도록 전화번호 변경 전 추가 정보를 업데이트 하시길 권장 드립니다)

앞으로도 삼성 계정에 많은 관심을 부탁드리며, 더 나은 다양한 가치를 제공할 수 있도록 최선을 다하겠습니다.
삼성계정 담당자 드림(•᎑•)

서비스(기타)
안녕하세요 답변 감사합니다.

안내 주신 ( 안전한 계정 사용을 위해 2단계 인증 설정을 권장드리며, 2단계 인증 설정하신 계정은 ID/PW로 로그인 후 2단계 인증이 진행되어 타인이 접속하실 수 없습니다. )

내용은 이미 2차 인증을 모두 마친 상태 입니다.

다만 제가 제안 한 내용은 ( 만약 타인 접근 시도로 인한 로그인 실패로 계정 잠김 차단 상태가 되는 경우 비밀번호 재설정을 통해서 계정 잠김을 해제 하실 수 있습니다. )

타인이 PW를 모르는 상태에서 이메일 입력 후 PW 입력 창에서 지속적인 시도를 하면 계정이 잠기는데 이게 2차 인증과는 무관하고 누군가 악용을 한다면 이메일 주소만 알면 누구나 계정을 잠글 수 있기에 계정이 잠기면 PW변경이 의무가 아닌 본인 인증을 통해 해제 할 수 있거나 해외차단을 할 수 있도록 기능 추가를 요청합니다.

검토를 꼭 해주셨으면하고 재현을 직접 해보시면 제가 어떤 말을 하는지 이해가 가실겁니다.

재현방법 : PC(크롬) 삼성계정 로그인 -> Id(이메일) 입력 후 다음 -> PW를 6회 이상 다르게 입력 -> 계정이 잠겼습니다. 메시지와 함께 사용자 계정 잠김

이 방법을 악용하면 2차인증이든 다른 비밀번호를 통해 틀려서 계정이 잠기는게 잘못된 거 같습니다ezgif-4-f6fd88f0ed.gif
BlaHacker블래커
Active Level 8
서비스(기타)
오옹.. 일런 취약점이.. 저도 정보보안에 관련하여 활동하고 있는데 삼성계정에 이러한 취약점이 있었네요...

정말 이메일(아이디)이라도 알려줘도 계속 누군가 공기기로 장난으로 계정을 잠겨버리게 할수도 있겠군요... 삼성계정의 취약점이었군요...

저도 이런 분야에서 활동하지만 정말 이런 VOC도 커뮤니티에 남겨주시고 공유해주시고... 이런분 한분이라도 계신게 정말 감사하다고 생각합니다... 게시물을 통해 한 번 더 알아갑니다! 🤗

정말 게시글 볼때마다 매력을 느끼고 있습니다.. 이렇게 디테일하게 남기시는 분이라도 계시니 정말 하나하나 발전해 나가는것 같습니다!
많은걸 배우고 있어요! 🤗 솜브라님 덕분에 지식과 다양한 소식 덕분에 +1씩 성장하는것 같아요!
BlaHacker블래커
Active Level 8
서비스(기타)
요기 오타 있는것 같습니다. 글 정말 잘보고 갑니다🫠Screenshot_20230601_232420_Samsung Members.jpg
서비스(기타)
감사합니다 😄