次のシナリオを想定します。
使用する認証プロトコルの設計者が宿題を行った場合、侵害されたサービスは攻撃者がアリスのアカウントにアクセスすることを可能にするデータを保持せず、アリスはそれに応じてアクションを実行する必要がないと思います。
私の仮定は正しいですか、それとも何か見落としましたか?
Googleログインは OpenID Connect を使用するため、Alices資格情報をサービスに公開しません。
Googleは認証プロセスを処理し、これが本当にアリスであるという情報をトークンの形でサービスプロバイダーに渡します。
ただし、アリスが詐欺サービスのフィッシングフォームに彼女のGoogleアカウントのパスワードを入力するようにだまされた場合でも、侵害される可能性があります。