Zašto je pristupne ključeve teško ukrasti fišingom
Pristupni ključ zamjenjuje vašu lozinku tajnom koja živi na vašem telefonu ili laptopu i vezana je za jednu tačno određenu web-stranicu. Kad se prijavljujete, vaš uređaj prije svega provjeri pravu web-adresu. Završite li na lažnoj stranici koja oponaša pravu, pristupni ključ jednostavno odbija da radi – nema koda ni lozinke koje bi prevarant zgrabio i ponovo iskoristio.
Ta zaštita je stvarna i upravo zato pristupne ključeve vrijedi koristiti. Kvaka nije u pristupnom ključu. Ona je u svim drugim načinima na koje vam nalog i dalje dozvoljava da se prijavite.
Slaba tačka: vaše rezervne prijave
Kad postavite pristupni ključ, stariji načini prijave obično ostaju uključeni – lozinka, kôd u SMS-u, kôd iz aplikacije ili link za ponovno postavljanje putem e-pošte. Tu su „za svaki slučaj“, kako ne biste ostali zaključani ako izgubite uređaj.
Prevaranti to znaju. Umjesto da se bore s pristupnim ključem, usmjere vas ka jednoj od tih slabijih rezervnih opcija, jer mogu da vas navedu da im predate kôd koji možete da pročitate ili unesete. Pristupni ključ je uradio svoje; prevara ga je jednostavno zaobišla.
Trik, jednostavno rečeno
Pritisak na „snižavanje“: lažna stranica za prijavu tiho sakrije mogućnost pristupnog ključa i nudi samo „prijava kodom“ ili „radije upotrebite lozinku“. Vi to slijedite i unesete kôd – koji prevarant u istom trenutku upiše na pravu stranicu.
Lažna „sigurnosna nadogradnja“: poruka ili skočni prozor kaže da se morate „ponovo registrovati“ ili „dodati novi pristupni ključ“. Ako to slijedite, zapravo na svoj nalog registrujete prevarantov uređaj. I poziv „podrške“: neko ko se predstavlja kao podrška traži da naglas pročitate kôd za oporavak „radi provjere identiteta“. U svakom slučaju pristupni ključ je izdržao – samo su vas naveli da ga zaobiđete.
Kako se zaštititi
Budite sumnjičavi prema svakoj prijavi koja preskače vaš pristupni ključ. Ako stranica odjednom traži kôd ili lozinku, iako vaš pristupni ključ obično jednostavno radi, zastanite i stranicu otvorite direktno iz sačuvane oznake ili njene aplikacije. Nikad nikome ne čitajte kôd ni frazu za oporavak – prava podrška to neće tražiti. I zanemarite upite „dodajte novi pristupni ključ“ koje niste lično pokrenuli; pristupne ključeve dodajte samo u postavkama same aplikacije.
Gdje usluga to dozvoljava, isključite najslabije rezervne opcije: kodove u SMS-u zamijenite kodom iz aplikacije ili drugim pristupnim ključem. A svoje najosjetljivije datoteke potpuno izuzmite iz priče o prijavi – sačuvajte ih u šifriranom sefu na vlastitom uređaju, tako da čak ni oteti mrežni nalog ne otkriva ništa.
Gdje se uklapa Sealby
Sealby čuva vaše privatne fotografije, bilješke i datoteke u sefu šifriranom algoritmom AES-256 na vašem iPhoneu, koji samo vi možete da otključate. Nije usluga za prijavu i ne može upravljati vašim pristupnim ključevima – niti to tvrdi.
S dobrim navikama oko pristupnih ključeva dijeli jednu ideju: brava je jaka onoliko koliko je jak njen rezervni ključ. Ono najvažnije držite iza brave koja je samo pod vašom kontrolom i svaki zahtjev za prelazak na „rezervni“ način ulaska shvatite kao razlog da usporite.
Ovo je opća edukacija, a ne sigurnosni savjet. Taktike prevara i postavke naloga mijenjaju se s vremenom i razlikuju se u zavisnosti od usluge i uređaja – provjeravajte aktuelne, vjerodostojne izvore i svakom neočekivanom koraku pri prijavi pristupajte oprezno.