Mengapa kunci sandi sulit diphishing
Kunci sandi menggantikan kata sandi Anda dengan sebuah rahasia yang tersimpan di ponsel atau laptop Anda dan terikat pada satu situs web yang persis. Saat Anda masuk, perangkat Anda memeriksa alamat web yang asli sebelum melakukan apa pun. Mendarat di halaman penipuan yang mirip aslinya dan kunci sandi cukup menolak bekerja — tidak ada kode atau kata sandi bagi penipu untuk diambil dan dipakai ulang.
Perlindungan itu nyata, dan itulah mengapa kunci sandi layak dipakai. Masalahnya bukan pada kunci sandi. Masalahnya ada pada segala cara lain yang masih diizinkan akun Anda untuk masuk.
Titik lemah: login cadangan Anda
Saat Anda menyiapkan kunci sandi, metode masuk yang lebih lama biasanya tetap aktif — kata sandi, kode pesan teks, kode aplikasi, atau tautan reset email. Semua itu ada sebagai “berjaga-jaga,” agar Anda tidak terkunci di luar jika kehilangan perangkat.
Penipu tahu ini. Alih-alih melawan kunci sandi, mereka mengarahkan Anda ke salah satu cadangan yang lebih lemah itu, karena kode yang bisa Anda baca atau ketik adalah sesuatu yang bisa membuat Anda tertipu untuk menyerahkannya. Kunci sandi sudah menjalankan tugasnya; penipuan hanya memutarinya.
Triknya, dengan bahasa sederhana
Dorongan “penurunan”: sebuah halaman login palsu diam-diam menyembunyikan opsi kunci sandi dan hanya menawarkan “masuk dengan kode” atau “gunakan kata sandi saja.” Anda mengikutinya dan memasukkan kode — yang diketikkan penipu ke situs asli pada saat yang sama.
“Peningkatan keamanan” palsu: sebuah pesan atau pop-up mengatakan Anda harus “mendaftar ulang” atau “menambahkan kunci sandi baru.” Mengikutinya sebenarnya mendaftarkan perangkat penipu ke akun Anda. Dan telepon pusat bantuan: seseorang yang menyamar sebagai dukungan meminta Anda membacakan kode pemulihan “untuk memverifikasi identitas Anda.” Dalam setiap kasus kunci sandi tetap bertahan — Anda hanya dituntun memutarinya.
Cara melindungi diri
Curigai setiap login yang melewati kunci sandi Anda. Jika sebuah halaman tiba-tiba meminta kode atau kata sandi padahal kunci sandi Anda biasanya langsung berfungsi, berhentilah, dan buka sendiri situsnya dari bookmark atau aplikasinya. Jangan pernah membacakan kode atau frasa pemulihan kepada siapa pun — dukungan asli tidak akan meminta. Dan abaikan permintaan “tambahkan kunci sandi baru” yang tidak Anda mulai; hanya tambahkan kunci sandi dari dalam pengaturan aplikasi itu sendiri.
Bila layanan mengizinkan, nonaktifkan cadangan yang paling lemah: tinggalkan kode pesan teks demi kode aplikasi atau kunci sandi kedua. Dan simpan file Anda yang paling sensitif sepenuhnya di luar urusan login — tersimpan dalam penyimpanan terenkripsi di perangkat Anda sendiri, sehingga bahkan akun online yang dibajak pun tidak membuka apa pun.
Di mana Sealby berperan
Sealby menyimpan foto, catatan, dan file pribadi Anda dalam sebuah vault yang dienkripsi dengan AES-256 di iPhone Anda, yang hanya bisa dibuka oleh Anda. Ini bukan layanan login dan tidak bisa mengelola kunci sandi Anda — dan memang tidak mengklaim begitu.
Yang ia bagikan dengan kebiasaan kunci sandi yang baik adalah satu gagasan: sebuah kunci hanya sekuat kunci cadangannya. Simpan apa yang paling penting di balik kunci yang hanya Anda kendalikan, dan anggap setiap permintaan untuk beralih ke cara masuk “cadangan” sebagai alasan untuk melambat.
Ini adalah edukasi umum, bukan saran keamanan. Taktik penipuan dan pengaturan akun berubah seiring waktu dan berbeda menurut layanan serta perangkat — periksa sumber tepercaya yang terbaru dan waspadai setiap langkah masuk yang tak terduga.