Miksi passkeyta on vaikea kalastella
Passkey korvaa salasanasi salaisuudella, joka on puhelimessasi tai kannettavassasi ja on sidottu täsmälleen yhteen verkkosivustoon. Kun kirjaudut, laitteesi tarkistaa aidon verkko-osoitteen ennen kuin se tekee mitään. Jos päädyt aitoa muistuttavalle huijaussivulle, passkey yksinkertaisesti kieltäytyy toimimasta — huijarille ei ole koodia eikä salasanaa napattavaksi ja uudelleenkäytettäväksi.
Tuo suoja on todellinen, ja siksi passkeyt kannattaa ottaa käyttöön. Ongelma ei ole passkey. Se on kaikki muu, jolla tilillesi voi yhä kirjautua.
Heikko kohta: varakirjautumisesi
Kun otat passkeyn käyttöön, vanhemmat kirjautumistavat jäävät yleensä päälle — salasana, tekstiviestikoodi, sovelluskoodi tai sähköpostin palautuslinkki. Ne ovat siellä ”kaiken varalta”, jotta et jää ulos, jos kadotat laitteesi.
Huijarit tietävät tämän. Sen sijaan että he taistelisivat passkeyta vastaan, he ohjaavat sinut yhteen noista heikommista varakeinoista, koska koodi, jonka voit lukea tai kirjoittaa, on jotain, johon sinut voidaan huijata luovuttamaan. Passkey teki tehtävänsä; huijaus vain kiersi sen.
Temppu, selkokielellä
”Alentamis”-painostus: väärennetty kirjautumissivu piilottaa hiljaa passkey-vaihtoehdon ja tarjoaa vain ”kirjaudu koodilla” tai ”käytä salasanaasi sen sijaan”. Seuraat mukana ja syötät koodin — jonka huijari kirjoittaa aidolle sivulle samalla hetkellä.
Väärennetty ”tietoturvapäivitys”: viesti tai ponnahdusikkuna sanoo, että sinun on ”rekisteröidyttävä uudelleen” tai ”lisättävä uusi passkey”. Sen seuraaminen itse asiassa rekisteröi huijarin laitteen tilillesi. Ja tukipuhelu: joku esiintyy tukena ja pyytää sinua lukemaan palautuskoodin ääneen ”henkilöllisyytesi vahvistamiseksi”. Joka tapauksessa passkey piti — sinut vain ohjattiin sen ohi.
Näin suojaat itsesi
Suhtaudu epäillen jokaiseen kirjautumiseen, joka ohittaa passkeysi. Jos sivu yhtäkkiä pyytää koodia tai salasanaa, vaikka passkeysi yleensä vain toimii, pysähdy ja avaa sivusto itse kirjanmerkistä tai sen sovelluksesta. Älä koskaan lue koodia tai palautuslausetta kenellekään ääneen — aito tuki ei sitä pyydä. Ja jätä huomiotta ”lisää uusi passkey” -kehotukset, joita et itse aloittanut; lisää passkeyt vain sovelluksen omista asetuksista.
Kun palvelu sen sallii, kytke heikoimmat varakeinot pois päältä: vaihda tekstiviestikoodit sovelluskoodiin tai toiseen passkeyhin. Ja pidä arkaluontoisimmat tiedostosi kokonaan kirjautumisen ulkopuolella — tallennettuina salattuun tallennustilaan omalla laitteellasi, niin ettei edes kaapattu verkkotili paljasta mitään.
Mihin Sealby sopii
Sealby pitää yksityiset valokuvasi, muistiinpanosi ja tiedostosi holvissa, joka on salattu AES-256:lla iPhonessasi ja jonka vain sinä avaat. Se ei ole kirjautumispalvelu eikä voi hallita passkeyjäsi — eikä väitä hallitsevansa.
Se, minkä Sealby jakaa hyvien passkey-tapojen kanssa, on yksi ajatus: lukko on vain niin vahva kuin sen vara-avain. Pidä tärkein sellaisen lukon takana, jota vain sinä hallitset, ja pidä jokaista kehotusta vaihtaa ”vara”-reittiin syynä hidastaa.
Tämä on yleistä tietoa, ei tietoturvaneuvontaa. Huijausten keinot ja tiliasetukset muuttuvat ajan myötä ja vaihtelevat palvelun ja laitteen mukaan — tarkista ajantasaiset, luotettavat lähteet ja suhtaudu varovaisesti jokaiseen odottamattomaan kirjautumisvaiheeseen.