作者发现通过谷歌账户的用户名恢复表单可以暴力破解用户的电话号码,此表单允许检查特定名字和电话号码的关联性。
在没有JavaScript的情况下通过修改HTTP请求中的参数,作者找到了一种方法来绕过谷歌的请求限制。
通过使用IPv6和代理服务器,作者能够绕过IP限制进行大量探索,从而猜测用户的电话号码。
作者还通过谷歌的一项名为 Looker Studio 的服务找到了获取用户显示名称的途径。
被报告给谷歌后,他们进行了修补并给予了作者一定的奖励。
Get notified when new stories are published for "🇨🇳 Hacker News 简体中文"