Proč se přístupové klíče těžko phishují
Přístupový klíč nahrazuje vaše heslo tajemstvím, které žije ve vašem telefonu nebo notebooku a je svázané s přesně jedním webem. Když se přihlašujete, vaše zařízení nejprve zkontroluje skutečnou webovou adresu, než cokoli udělá. Pokud přistanete na podvodné stránce, jež vypadá jako pravá, přístupový klíč prostě odmítne fungovat — není tu žádný kód ani heslo, které by podvodník mohl získat a znovu použít.
Ta ochrana je skutečná, a proto se přístupové klíče vyplatí používat. Zádrhel není v přístupovém klíči. Je ve všem ostatním, čím se do vašeho účtu stále dá přihlásit.
Slabé místo: vaše záložní přihlášení
Když si nastavíte přístupový klíč, starší způsoby přihlášení obvykle zůstanou zapnuté — heslo, kód v SMS, kód v aplikaci nebo odkaz pro obnovení v e-mailu. Leží tam „pro jistotu“, abyste se nezamkli, když přijdete o zařízení.
Podvodníci to vědí. Místo aby bojovali s přístupovým klíčem, nasměrují vás k jedné z těch slabších záloh, protože kód, který si můžete přečíst nebo napsat, je něco, k jehož vydání vás lze obelstít. Přístupový klíč splnil svou práci; podvod ho jen obešel.
Trik, srozumitelně
Tlak na „snížení“: falešná přihlašovací stránka potichu skryje možnost přístupového klíče a nabídne jen „přihlásit se kódem“ nebo „použít místo toho heslo“. Necháte se vést a zadáte kód — který podvodník ve stejný okamžik zadá na pravém webu.
Falešné „vylepšení zabezpečení“: zpráva nebo vyskakovací okno tvrdí, že se musíte „znovu zaregistrovat“ nebo „přidat nový přístupový klíč“. Když to uděláte, ve skutečnosti tím na svém účtu zaregistrujete zařízení podvodníka. A hovor z podpory: někdo se vydává za podporu a žádá vás, ať přečtete kód pro obnovení nahlas „kvůli ověření totožnosti“. V každém případě přístupový klíč obstál — jen vás obvedli okolo něj.
Jak se chránit
Buďte podezřívaví ke každému přihlášení, které přeskočí váš přístupový klíč. Pokud stránka najednou žádá kód nebo heslo, i když váš přístupový klíč obvykle prostě funguje, zastavte se a otevřete si web sami ze záložky nebo z jeho aplikace. Nikdy nikomu nečtěte kód ani frázi pro obnovení nahlas — skutečná podpora o to nežádá. A ignorujte výzvy „přidat nový přístupový klíč“, které jste sami nezačali; přístupové klíče přidávejte jen z nastavení dané aplikace.
Kde to služba dovolí, vypněte nejslabší zálohy: nahraďte kódy v SMS kódem v aplikaci nebo druhým přístupovým klíčem. A své nejcitlivější soubory držte úplně mimo přihlašování — uložené v šifrovaném úložišti na vašem vlastním zařízení, aby ani unesený online účet nic neprozradil.
Kam Sealby zapadá
Sealby uchovává vaše soukromé fotografie, poznámky a soubory v trezoru šifrovaném pomocí AES-256 ve vašem iPhonu, který odemknete jen vy. Není to přihlašovací služba a nedokáže spravovat vaše přístupové klíče — a ani to netvrdí.
S dobrými návyky kolem přístupových klíčů Sealby sdílí jednu myšlenku: zámek je jen tak silný jako jeho náhradní klíč. Držte to nejdůležitější za zámkem, který ovládáte jen vy, a každou výzvu k přechodu na „záložní“ cestu dovnitř berte jako důvod zpomalit.
Toto je obecná osvěta, nikoli bezpečnostní poradenství. Taktiky podvodníků a nastavení účtů se v čase mění a liší se podle služby a zařízení — ověřujte si aktuální, důvěryhodné zdroje a k jakémukoli neočekávanému kroku při přihlášení přistupujte opatrně.