Hvorfor passkeys er svære at phishe
En passkey erstatter din adgangskode med en hemmelighed, der ligger på din telefon eller bærbare computer og er knyttet til præcis ét websted. Når du logger ind, tjekker din enhed den rigtige webadresse, før den gør noget som helst. Lander du på en falsk svindelside, nægter passkeyen simpelthen at virke — der er ingen kode eller adgangskode, som svindleren kan tage og genbruge.
Den beskyttelse er reel, og det er derfor, passkeys er værd at bruge. Hagen er ikke passkeyen. Det er alt det andet, din konto stadig lader dig logge ind med.
Det svage punkt: dine reservelogins
Når du opsætter en passkey, forbliver de ældre login-metoder som regel slået til — en adgangskode, en kode via sms, en kode i en app eller et nulstillingslink via e-mail. De ligger der som en »for en sikkerheds skyld«, så du ikke bliver låst ude, hvis du mister din enhed.
Det ved svindlerne. I stedet for at kæmpe mod passkeyen leder de dig hen mod en af de svagere reserver, fordi en kode, du kan læse eller taste, er noget, du kan narres til at give fra dig. Passkeyen gjorde sit arbejde; svindlen gik bare uden om den.
Tricket, i almindelige vendinger
»Nedgraderings«-presset: en falsk loginside skjuler i stilhed passkey-muligheden og tilbyder kun »log ind med en kode« eller »brug din adgangskode i stedet«. Du følger med og indtaster koden — som svindleren taster ind på den rigtige side i samme øjeblik.
Den falske »sikkerhedsopgradering«: en besked eller pop-up siger, at du skal »registrere igen« eller »tilføje en ny passkey«. At følge den registrerer i virkeligheden svindlerens enhed på din konto. Og supportopkaldet: en, der udgiver sig for at være support, beder dig læse en gendannelseskode op »for at bekræfte din identitet«. I hvert tilfælde holdt passkeyen — du blev bare ledt uden om den.
Sådan beskytter du dig selv
Vær mistænksom over for ethvert login, der springer din passkey over. Hvis en side pludselig beder om en kode eller en adgangskode, når din passkey normalt bare virker, så stop, og åbn selv webstedet fra et bogmærke eller dets app. Læs aldrig en kode eller gendannelsessætning op for nogen — rigtig support beder ikke om det. Og ignorer »tilføj en ny passkey«-beskeder, som du ikke selv startede; tilføj kun passkeys inde fra en apps egne indstillinger.
Hvor en tjeneste tillader det, så slå de svageste reserver fra: udskift koder via sms med en kode i en app eller en passkey nummer to. Og hold dine mest følsomme filer helt uden for login-billedet — gemt i krypteret lagring på din egen enhed, så selv en kapret onlinekonto ikke afslører noget.
Hvor Sealby passer ind
Sealby holder dine private billeder, noter og filer i en boks krypteret med AES-256 på din iPhone, som kun du kan låse op. Det er ikke en logintjeneste og kan ikke håndtere dine passkeys — og hævder det ikke.
Det, Sealby deler med gode passkey-vaner, er én idé: en lås er kun så stærk som sin reservenøgle. Hold det, der betyder mest, bag en lås, kun du kontrollerer, og behandl enhver anmodning om at skifte til en »reserve«-vej ind som en grund til at sætte farten ned.
Dette er generel oplysning, ikke sikkerhedsrådgivning. Svindeltaktikker og kontoindstillinger ændrer sig over tid og er forskellige fra tjeneste til tjeneste og enhed til enhed — tjek aktuelle, pålidelige kilder, og vær forsigtig med ethvert uventet login-trin.