Γιατί είναι δύσκολο το phishing στα κλειδιά πρόσβασης
Το κλειδί πρόσβασης αντικαθιστά τον κωδικό σας με ένα μυστικό που ζει στο τηλέφωνο ή στον φορητό σας υπολογιστή και είναι δεμένο με έναν ακριβώς ιστότοπο. Όταν συνδέεστε, η συσκευή σας ελέγχει την πραγματική διεύθυνση πριν κάνει οτιδήποτε. Αν βρεθείτε σε μια σελίδα-απομίμηση, το κλειδί πρόσβασης απλώς αρνείται να λειτουργήσει – δεν υπάρχει κωδικός ή κωδικός πρόσβασης που να μπορεί να αρπάξει και να ξαναχρησιμοποιήσει ο απατεώνας.
Αυτή η προστασία είναι πραγματική και γι' αυτό αξίζει να χρησιμοποιείτε κλειδιά πρόσβασης. Το πρόβλημα δεν είναι το κλειδί πρόσβασης. Είναι όλα τα άλλα με τα οποία ο λογαριασμός σάς επιτρέπει ακόμη να συνδέεστε.
Το αδύναμο σημείο: οι εφεδρικές σας συνδέσεις
Όταν ρυθμίζετε ένα κλειδί πρόσβασης, οι παλαιότεροι τρόποι σύνδεσης συνήθως μένουν ενεργοί – ένας κωδικός πρόσβασης, ένας κωδικός μέσω SMS, ένας κωδικός εφαρμογής ή ένας σύνδεσμος επαναφοράς μέσω email. Βρίσκονται εκεί «για κάθε ενδεχόμενο», ώστε να μην κλειδωθείτε έξω αν χάσετε τη συσκευή σας.
Οι απατεώνες το ξέρουν. Αντί να παλέψουν με το κλειδί πρόσβασης, σας κατευθύνουν προς μία από αυτές τις πιο αδύναμες εφεδρικές επιλογές, επειδή έναν κωδικό που μπορείτε να διαβάσετε ή να πληκτρολογήσετε μπορεί κανείς να σας ξεγελάσει ώστε να τον παραδώσετε. Το κλειδί πρόσβασης έκανε τη δουλειά του· η απάτη απλώς το προσπέρασε.
Το κόλπο, με απλά λόγια
Η πίεση για «υποβάθμιση»: μια ψεύτικη σελίδα σύνδεσης κρύβει διακριτικά την επιλογή του κλειδιού πρόσβασης και προσφέρει μόνο «σύνδεση με κωδικό» ή «χρησιμοποιήστε καλύτερα τον κωδικό πρόσβασής σας». Εσείς ακολουθείτε και εισάγετε τον κωδικό – τον οποίο ο απατεώνας πληκτρολογεί την ίδια στιγμή στον πραγματικό ιστότοπο.
Η ψεύτικη «αναβάθμιση ασφάλειας»: ένα μήνυμα ή ένα αναδυόμενο παράθυρο λέει ότι πρέπει να «επανεγγραφείτε» ή να «προσθέσετε νέο κλειδί πρόσβασης». Αν το ακολουθήσετε, στην πραγματικότητα καταχωρείτε τη συσκευή του απατεώνα στον λογαριασμό σας. Και η κλήση «υποστήριξης»: κάποιος που παριστάνει την υποστήριξη σάς ζητά να διαβάσετε έναν κωδικό ανάκτησης «για επαλήθευση της ταυτότητάς σας». Σε κάθε περίπτωση το κλειδί πρόσβασης άντεξε – απλώς σας οδήγησαν γύρω από αυτό.
Πώς να προστατευτείτε
Να είστε καχύποπτοι με κάθε σύνδεση που παρακάμπτει το κλειδί πρόσβασής σας. Αν μια σελίδα ζητήσει ξαφνικά κωδικό ή κωδικό πρόσβασης ενώ το κλειδί πρόσβασής σας συνήθως απλώς λειτουργεί, σταματήστε και ανοίξτε τον ιστότοπο μόνοι σας από έναν σελιδοδείκτη ή την εφαρμογή του. Μη διαβάζετε ποτέ σε κανέναν κωδικό ή φράση ανάκτησης – η πραγματική υποστήριξη δεν θα το ζητήσει. Και αγνοήστε τα μηνύματα «προσθέστε νέο κλειδί πρόσβασης» που δεν ξεκινήσατε εσείς· προσθέτετε κλειδιά πρόσβασης μόνο μέσα από τις ρυθμίσεις της ίδιας της εφαρμογής.
Όπου το επιτρέπει μια υπηρεσία, απενεργοποιήστε τις πιο αδύναμες εφεδρικές επιλογές: αφήστε τους κωδικούς μέσω SMS και προτιμήστε έναν κωδικό εφαρμογής ή ένα δεύτερο κλειδί πρόσβασης. Και κρατήστε τα πιο ευαίσθητα αρχεία σας εντελώς έξω από την εξίσωση της σύνδεσης – αποθηκευμένα σε κρυπτογραφημένο χώρο στη δική σας συσκευή, ώστε ακόμη και ένας παραβιασμένος διαδικτυακός λογαριασμός να μην αποκαλύπτει τίποτα.
Πού ταιριάζει το Sealby
Το Sealby κρατά τις ιδιωτικές φωτογραφίες, σημειώσεις και τα αρχεία σας σε ένα θησαυροφυλάκιο κρυπτογραφημένο με AES-256 στο iPhone σας, που το ξεκλειδώνετε μόνο εσείς. Δεν είναι υπηρεσία σύνδεσης και δεν μπορεί να διαχειριστεί τα κλειδιά πρόσβασής σας – ούτε το ισχυρίζεται.
Αυτό που μοιράζεται με τις καλές συνήθειες γύρω από τα κλειδιά πρόσβασης είναι μία ιδέα: μια κλειδαριά είναι τόσο ισχυρή όσο και το εφεδρικό της κλειδί. Κρατήστε ό,τι μετράει περισσότερο πίσω από μια κλειδαριά που ελέγχετε μόνο εσείς και αντιμετωπίστε κάθε αίτημα να περάσετε σε έναν «εφεδρικό» τρόπο εισόδου ως λόγο για να επιβραδύνετε.
Πρόκειται για γενική ενημέρωση, όχι για συμβουλή ασφάλειας. Οι τακτικές απάτης και οι ρυθμίσεις των λογαριασμών αλλάζουν με τον καιρό και διαφέρουν ανά υπηρεσία και συσκευή – ελέγχετε πρόσφατες, αξιόπιστες πηγές και αντιμετωπίζετε με προσοχή κάθε απροσδόκητο βήμα σύνδεσης.