Почему ключи доступа трудно выманить фишингом
Ключ доступа заменяет ваш пароль секретом, который хранится на вашем телефоне или ноутбуке и привязан к одному конкретному сайту. Когда вы входите, устройство сначала проверяет настоящий веб-адрес и только потом что-либо делает. Попадёте на поддельную страницу-двойник – и ключ доступа просто откажется работать: нет ни кода, ни пароля, которые мошенник мог бы схватить и использовать снова.
Эта защита реальна, и именно поэтому ключами доступа стоит пользоваться. Загвоздка не в ключе доступа. Она во всём остальном, чем ваш аккаунт всё ещё позволяет вам входить.
Слабое место: ваши запасные входы
Когда вы настраиваете ключ доступа, прежние способы входа обычно остаются включёнными – пароль, код в SMS, код из приложения или ссылка для сброса по электронной почте. Они лежат там «на всякий случай», чтобы вы не остались заблокированы, если потеряете устройство.
Мошенники это знают. Вместо того чтобы бороться с ключом доступа, они направляют вас к одному из этих более слабых запасных вариантов, ведь код, который можно прочитать или набрать, – это то, что вас можно обманом заставить выдать. Ключ доступа сделал своё дело; мошенничество просто обошло его стороной.
Приём, простыми словами
Давление к «понижению»: поддельная страница входа тихо прячет вариант с ключом доступа и предлагает только «войти с кодом» или «лучше использовать пароль». Вы идёте по этому пути и вводите код – который мошенник в тот же миг вводит на настоящем сайте.
Поддельное «повышение безопасности»: сообщение или всплывающее окно говорит, что нужно «пройти повторную регистрацию» или «добавить новый ключ доступа». Если вы это сделаете, на самом деле вы зарегистрируете устройство мошенника в своём аккаунте. И звонок «поддержки»: некто, выдающий себя за поддержку, просит вас продиктовать код восстановления «для проверки личности». В каждом случае ключ доступа устоял – вас просто провели в обход него.
Как защититься
С подозрением относитесь к любому входу, который пропускает ваш ключ доступа. Если страница вдруг просит код или пароль, хотя обычно ваш ключ доступа просто срабатывает, остановитесь и откройте сайт сами из закладки или его приложения. Никогда никому не читайте код или фразу восстановления – настоящая поддержка об этом не попросит. И игнорируйте предложения «добавить новый ключ доступа», которые вы не начинали сами; добавляйте ключи доступа только из настроек самого приложения.
Там, где сервис это позволяет, отключите самые слабые запасные входы: откажитесь от кодов в SMS в пользу кода из приложения или второго ключа доступа. А самые важные файлы вообще уберите из уравнения входа – храните их в зашифрованном хранилище на собственном устройстве, чтобы даже взломанный онлайн-аккаунт ничего не раскрывал.
При чём здесь Sealby
Sealby хранит ваши личные фотографии, заметки и файлы в хранилище, зашифрованном с помощью AES-256 на вашем iPhone, которое отпираете только вы. Это не сервис входа, и он не может управлять вашими ключами доступа – да и не заявляет об этом.
С хорошими привычками в обращении с ключами доступа его роднит одна мысль: замок надёжен ровно настолько, насколько надёжен запасной ключ к нему. Держите самое важное за замком, которым управляете только вы, и любую просьбу перейти на «запасной» способ входа воспринимайте как повод не торопиться.
Это общий просветительский материал, а не рекомендация по безопасности. Приёмы мошенников и настройки аккаунтов со временем меняются и различаются в зависимости от сервиса и устройства – проверяйте актуальные, авторитетные источники и с осторожностью относитесь к любому неожиданному шагу при входе.