Demostració interactiva gratuïta

Demostració de segrest del porta-retalls

El programari maliciós del porta-retalls no et pirateja la cartera. T'edita el que enganxes. Copia l'adreça fictícia de sota, activa l'interruptor d'atac clarament etiquetat, enganxa i mira com el canvi et passa a tu. Sentir-ho una vegada val més que llegir-ne deu.

Només adreces fictícies. El teu porta-retalls només el toquen les teves pròpies accions de copiar i enganxar.

1 · Copia l'«adreça de pagament»

Fes com si un conegut acabés d'enviar-te aquesta adreça perquè hi paguis. És fictícia i deliberadament no vàlida, però el teu porta-retalls la tracta com qualsevol altre text. Aquesta és la qüestió.

ADREÇA DE DEMOSTRACIÓ FICTÍCIA — no vàlida a propòsitbc1qdemox7k4fyn2vw9plt8u3sa6hqe5cg0notreal

DESACTIVAT: copiar és honest i posa al porta-retalls exactament el que veus

2 · Enganxa-la a la «cartera»

Aquest formulari d'enviament és un decorat. El botó no envia mai res, a ningú, mai. Enganxa l'adreça que acabes de copiar i mira-la de prop abans d'«enviar».

3 · Les defenses que funcionen de debò

En aquesta demostració el canvi ha sobreviscut a una ullada als dos extrems. Això és el que no sobreviu:

1

Comprova els primers I els últims caràcters, com cal

No dos o tres. Compara una sèrie sòlida a cada extrem (vuit o més) i fes una comprovació aleatòria del mig. Els kits d'enverinament fan coincidir els extrems curts a baix cost. Cada caràcter de més que comprovis els multiplica el cost. Llegeix-ho de la pantalla del destinatari, no de memòria.

2

Envia primer una petita quantitat de prova

Per a qualsevol transferència que et faria mal, envia primer una quantitat petita. Confirma amb el destinatari, per un altre canal, que ha arribat. Una adreça canviada roba la petita quantitat de prova, no el saldo. Només llavors envia la quantitat real, a l'adreça que la prova ha demostrat.

3

Fia't de la pantalla de la cartera de maquinari, no de l'ordinador

Una cartera de maquinari mostra la destinació real a la seva pròpia pantalla, fora de l'abast del programari maliciós. Si l'adreça de la pantalla del dispositiu no coincideix amb la que volies pagar, l'ordinador t'està mentint. Aquesta pantalla existeix exactament per a aquest atac.

Per què comprovar uns quants caràcters falla: generar una adreça amb els primers i els últims caràcters coincidents amb un objectiu és simplement força bruta. És barat amb 3 caràcters per extrem, car amb 8, i el mig no coincideix mai. La imitació de la demostració fa coincidir 8 + 8 a propòsit.

El mateix atac, una capa més endins

El programari maliciós que reescriu el teu porta-retalls s'executa a la mateixa màquina on la gent guarda frases llavor en apps de notes, claus privades en fitxers de text i codis de reserva de 2FA en captures de pantalla. Un vigilant del porta-retalls no només canvia adreces. Escombra tot el que hi passa buscant qualsevol cosa amb forma de clau. El text sense xifrar en una màquina infectada ja està perdut. El canvi d'adreça és només la versió que tens l'oportunitat de veure passar. Aquest és l'argument per guardar claus i codis en una caixa forta xifrada al dispositiu, i per no deixar mai que una frase llavor real toqui cap porta-retalls.

Com funciona (i per què és segur)

Totes dues cadenes de demostració són fictícies I demostrablement no vàlides. Contenen la lletra «o», un dels quatre caràcters (1, b, i, o) que el format d'adreça bc1 exclou deliberadament per evitar-ne la lectura errònia. Així que cap cartera no les acceptarà, i no poden col·lidir amb els fons de ningú. El programari maliciós real del porta-retalls el vigila i el reescriu contínuament, en segon pla, per sempre. Aquesta demostració fa el canvi només en el moment en què prems Copia amb l'interruptor d'atac visiblement activat. La pàgina no crida mai cap API de lectura del porta-retalls. L'únic text que veu mai és el que enganxes al seu únic camp, i això es compara localment amb les dues cadenes de demostració i es descarta. No es desa res, no s'envia res, i tornar a carregar ho restableix tot.

El teu porta-retalls és un missatger. No li confiïs secrets.

Sealby manté les frases llavor, les claus i els codis xifrats al teu iPhone. Es desxifren només dins de la caixa forta, mai deixats com a text llegible on mira un vigilant del porta-retalls. Cap compte en línia que puguin vulnerar, negable si importa.

Descarrega-la a l’App Store

iPhone i iPad · iOS 17+ · Gratuït