Защо passkey трудно се поддава на фишинг
Passkey заменя паролата с тайна, която се пази на телефона или лаптопа и е свързана с точно определен сайт. При вход устройството първо проверява истинския уеб адрес. Във фалшива страница passkey просто отказва да работи — няма код или парола, които измамникът да вземе и използва повторно.
Тази защита е реална и затова passkey си струва. Проблемът не е в него, а във всички други начини, по които акаунтът все още позволява вход.
Слабото място: резервните начини за вход
Когато настроите passkey, по-старите методи обикновено остават включени — парола, SMS код, код от приложение или връзка за нулиране по имейл. Те стоят „за всеки случай“, за да не загубите достъп при загубено устройство.
Измамниците знаят това. Вместо да се борят с passkey, те ви насочват към по-слаб резервен метод, защото, щом един код може да бъде прочетен или въведен, измамник може да ви подмами да му го дадете. Passkey е свършил работата си; измамата просто го е заобиколила.
Уловката, казана просто
Подмяната с по-слаб метод: фалшива страница тихомълком скрива избора за passkey и предлага само „вход с код“ или „използване на парола“. Въвеждате кода, а измамникът едновременно го въвежда в истинския сайт.
Фалшивата „актуализация на сигурността“: съобщение или прозорец твърди, че трябва да се „регистрирате отново“ или да „добавите нов passkey“. Всъщност така се регистрира устройството на измамника във вашия акаунт. При обаждането от „поддръжка“ някой иска код за възстановяване „за потвърждаване на самоличността“. Във всеки случай passkey е устоял — просто сте били насочени около него.
Как да се защитите
Бъдете подозрителни към всеки вход, който пропуска passkey. Ако страница внезапно поиска код или парола, когато passkey обичайно работи директно, спрете и отворете сайта сами от отметка или приложението. Никога не казвайте код или фраза за възстановяване на друг човек — истинската поддръжка няма да ги поиска. Игнорирайте и покани за добавяне на passkey, които не сте започнали; добавяйте го само от настройките на самото приложение.
Когато услугата позволява, изключете най-слабите резервни методи: заменете SMS кодовете с код от приложение или втори passkey. А най-чувствителните файлове дръжте изцяло извън тази схема — в шифровано хранилище на собственото устройство, така че дори превзет онлайн акаунт да не ги разкрие.
Къде се вписва Sealby
Sealby пази личните ви снимки, бележки и файлове в трезор, шифрован с AES-256 на вашия iPhone и отключван само от вас. Това не е услуга за вход и не може да управлява вашите passkeys — нито твърди обратното.
Общата идея с добрите навици при passkey е проста: една ключалка е толкова сигурна, колкото резервният ѝ ключ. Дръжте най-важното зад ключалка, която само вие управлявате, и приемайте всяка покана за преминаване към „резервен“ начин като причина да спрете и да проверите.
Това е обща образователна информация, а не съвет по сигурността. Тактиките на измамниците и настройките на акаунтите се променят и се различават според услугата и устройството — проверявайте актуални надеждни източници и бъдете предпазливи при всяка неочаквана стъпка за вход.