Mengapa kunci laluan sukar dipancing
Kunci laluan menggantikan kata laluan anda dengan satu rahsia yang tersimpan pada telefon atau komputer riba anda dan terikat pada satu laman web yang tepat. Apabila anda log masuk, peranti anda menyemak alamat web yang sebenar sebelum melakukan apa-apa. Terdampar di laman penipuan yang menyerupai laman asli dan kunci laluan hanya enggan berfungsi — tiada kod atau kata laluan untuk penipu ambil dan guna semula.
Perlindungan itu nyata, dan itulah sebabnya kunci laluan berbaloi digunakan. Masalahnya bukan pada kunci laluan. Ia pada segala cara lain yang masih dibenarkan akaun anda untuk log masuk.
Titik lemah: log masuk sandaran anda
Apabila anda menyediakan kunci laluan, kaedah log masuk yang lebih lama biasanya kekal hidup — kata laluan, kod mesej teks, kod aplikasi, atau pautan set semula e-mel. Semuanya berada di situ sebagai “persediaan berjaga-jaga,” supaya anda tidak terkunci di luar jika kehilangan peranti.
Penipu tahu hal ini. Daripada melawan kunci laluan, mereka mengemudi anda ke arah salah satu sandaran yang lebih lemah itu, kerana kod yang boleh anda baca atau taip ialah sesuatu yang anda boleh diperdaya untuk menyerahkannya. Kunci laluan sudah melakukan tugasnya; penipuan hanya memintasnya.
Helahnya, dalam bahasa mudah
Dorongan “penurunan taraf”: sebuah laman log masuk palsu diam-diam menyembunyikan pilihan kunci laluan dan hanya menawarkan “log masuk dengan kod” atau “guna kata laluan sahaja.” Anda mengikutinya dan memasukkan kod — yang ditaip penipu ke laman sebenar pada saat yang sama.
“Naik taraf keselamatan” palsu: sesuatu mesej atau pop timbul berkata anda mesti “daftar semula” atau “tambah kunci laluan baharu.” Mengikutinya sebenarnya mendaftarkan peranti penipu ke akaun anda. Dan panggilan pusat bantuan: seseorang yang menyamar sebagai sokongan meminta anda membacakan kod pemulihan “untuk mengesahkan identiti anda.” Dalam setiap kes, kunci laluan tetap bertahan — anda hanya dipandu memintasnya.
Cara melindungi diri anda
Curiga terhadap sebarang log masuk yang melangkau kunci laluan anda. Jika sesuatu laman tiba-tiba meminta kod atau kata laluan sedangkan kunci laluan anda biasanya terus berfungsi, berhenti, dan buka sendiri lamannya daripada penanda halaman atau aplikasinya. Jangan sekali-kali membacakan kod atau frasa pemulihan kepada sesiapa — sokongan tulen tidak akan meminta. Dan abaikan gesaan “tambah kunci laluan baharu” yang anda tidak mulakan; hanya tambah kunci laluan dari dalam tetapan aplikasi itu sendiri.
Di tempat perkhidmatan membenarkannya, matikan sandaran yang paling lemah: tinggalkan kod mesej teks demi kod aplikasi atau kunci laluan kedua. Dan simpan fail anda yang paling sensitif sepenuhnya di luar urusan log masuk — tersimpan dalam storan tersulit pada peranti anda sendiri, supaya walaupun akaun dalam talian dirampas, tiada apa-apa yang terdedah.
Di mana Sealby berperanan
Sealby menyimpan foto, nota, dan fail peribadi anda dalam sebuah bilik kebal yang disulitkan dengan AES-256 pada iPhone anda, yang hanya boleh dibuka oleh anda. Ia bukan perkhidmatan log masuk dan tidak boleh menguruskan kunci laluan anda — dan ia memang tidak mendakwa begitu.
Apa yang ia kongsi dengan tabiat kunci laluan yang baik ialah satu idea: sebuah kunci hanya sekuat kunci gantinya. Simpan apa yang paling penting di sebalik kunci yang hanya anda kawal, dan anggap sebarang permintaan untuk beralih kepada cara masuk “sandaran” sebagai sebab untuk perlahan-lahan.
Ini ialah pendidikan umum, bukan nasihat keselamatan. Taktik penipuan dan tetapan akaun berubah dari semasa ke semasa dan berbeza mengikut perkhidmatan serta peranti — semak sumber bereputasi yang terkini dan berhati-hati dengan sebarang langkah log masuk yang tidak dijangka.