Prečo sa prístupové kľúče ťažko zneužijú phishingom
Prístupový kľúč nahrádza vaše heslo tajomstvom, ktoré žije vo vašom telefóne alebo notebooku a je viazané na jednu presnú webovú stránku. Keď sa prihlasujete, vaše zariadenie ešte pred čímkoľvek overí skutočnú webovú adresu. Ak sa dostanete na napodobnenú podvodnú stránku, prístupový kľúč jednoducho odmietne fungovať – nie je tam žiadny kód ani heslo, ktoré by podvodník mohol schmatnúť a znova použiť.
Táto ochrana je skutočná a práve preto sa oplatí prístupové kľúče používať. Háčik nie je v prístupovom kľúči. Je vo všetkom ostatnom, čím vás váš účet stále necháva prihlásiť sa.
Slabé miesto: vaše záložné prihlásenia
Keď si nastavíte prístupový kľúč, staršie spôsoby prihlásenia zvyčajne zostanú zapnuté – heslo, kód v SMS, kód z aplikácie alebo odkaz na obnovu cez e-mail. Sú tam „pre istotu“, aby ste sa nezamkli, keď stratíte zariadenie.
Podvodníci to vedia. Namiesto boja s prístupovým kľúčom vás nasmerujú k niektorej z týchto slabších záloh, pretože kód, ktorý viete prečítať alebo napísať, je niečo, na čo vás dá oklamať, aby ste ho vydali. Prístupový kľúč si svoju prácu splnil; podvod ho jednoducho obišiel.
Ten trik, zrozumiteľne
Tlak na „zníženie úrovne“: falošná prihlasovacia stránka potichu skryje možnosť prístupového kľúča a ponúkne len „prihlásiť sa kódom“ alebo „použiť radšej heslo“. Vy sa necháte viesť a zadáte kód – ktorý podvodník v tej istej chvíli napíše na skutočnú stránku.
Falošné „bezpečnostné vylepšenie“: správa alebo vyskakovacie okno tvrdí, že sa musíte „znovu zaregistrovať“ alebo „pridať nový prístupový kľúč“. Ak to spravíte, v skutočnosti zaregistrujete na svoj účet zariadenie podvodníka. A hovor z „podpory“: niekto sa vydáva za podporu a žiada vás, aby ste prečítali kód na obnovu „na overenie totožnosti“. V každom prípade prístupový kľúč vydržal – vás len obišli.
Ako sa chrániť
Buďte podozrievaví voči každému prihláseniu, ktoré preskočí váš prístupový kľúč. Ak stránka zrazu žiada kód alebo heslo, hoci váš prístupový kľúč bežne jednoducho funguje, zastavte sa a stránku si otvorte sami zo záložky alebo z jej aplikácie. Nikdy nikomu nečítajte kód ani frázu na obnovu – skutočná podpora o to nepožiada. A ignorujte výzvy „pridať nový prístupový kľúč“, ktoré ste sami nezačali; prístupové kľúče pridávajte len z nastavení samotnej aplikácie.
Kde to služba umožňuje, vypnite najslabšie zálohy: kódy v SMS vymeňte za kód z aplikácie alebo za druhý prístupový kľúč. A svoje najcitlivejšie súbory držte úplne mimo prihlasovania – uložené v šifrovanom úložisku na vašom vlastnom zariadení, aby ani unesený online účet neodhalil nič.
Kam do toho zapadá Sealby
Sealby uchováva vaše súkromné fotky, poznámky a súbory v trezore šifrovanom pomocou AES-256 vo vašom iPhone, ktorý odomknete len vy. Nie je to prihlasovacia služba a nedokáže spravovať vaše prístupové kľúče – ani to netvrdí.
S dobrými návykmi pri prístupových kľúčoch zdieľa jednu myšlienku: zámok je len taký silný ako jeho náhradný kľúč. To najdôležitejšie držte za zámkom, ktorý ovládate len vy, a každú žiadosť o prechod na „záložný“ spôsob vstupu berte ako dôvod spomaliť.
Toto je všeobecná osveta, nie bezpečnostné poradenstvo. Taktiky podvodov a nastavenia účtov sa v čase menia a líšia sa podľa služby a zariadenia – overujte si aktuálne, dôveryhodné zdroje a ku každému neočakávanému kroku pri prihlásení pristupujte s opatrnosťou.