Zakaj je ključe za dostop težko izloviti s phishingom
Ključ za dostop nadomesti vaše geslo s skrivnostjo, ki živi na vašem telefonu ali prenosniku in je vezana na eno točno spletno stran. Ko se prijavljate, vaša naprava še pred vsem preveri pravi spletni naslov. Če pristanete na posnemani lažni strani, ključ za dostop preprosto noče delovati – ni kode ali gesla, ki bi ju prevarant zgrabil in znova uporabil.
Ta zaščita je resnična in prav zato je ključe za dostop vredno uporabljati. Zanka ni v ključu za dostop. Je v vsem drugem, s čimer vam račun še vedno dovoli prijavo.
Šibka točka: vaše rezervne prijave
Ko nastavite ključ za dostop, starejši načini prijave običajno ostanejo vklopljeni – geslo, koda po SMS, koda iz aplikacije ali povezava za ponastavitev po e-pošti. Tam so „za vsak primer“, da ne ostanete zaklenjeni, če izgubite napravo.
Prevaranti to vedo. Namesto da bi se borili s ključem za dostop, vas usmerijo k eni od teh šibkejših rezerv, saj je kodo, ki jo lahko preberete ali vtipkate, mogoče iz vas izvabiti. Ključ za dostop je opravil svoje; prevara je šla preprosto mimo njega.
Trik, preprosto povedano
Pritisk k „znižanju“: lažna prijavna stran tiho skrije možnost ključa za dostop in ponudi le „prijava s kodo“ ali „raje uporabite geslo“. Sledite ji in vnesete kodo – ki jo prevarant v istem trenutku vtipka na pravo stran.
Lažna „varnostna nadgradnja“: sporočilo ali pojavno okno pravi, da se morate „znova registrirati“ ali „dodati nov ključ za dostop“. Če temu sledite, na svoj račun v resnici registrirate prevarantovo napravo. In klic „podpore“: nekdo, ki se pretvarja, da je podpora, vas prosi, da preberete obnovitveno kodo „za potrditev istovetnosti“. V vsakem primeru je ključ za dostop zdržal – le okoli njega so vas vodili.
Kako se zaščititi
Bodite sumničavi do vsake prijave, ki preskoči vaš ključ za dostop. Če stran nenadoma zahteva kodo ali geslo, čeprav vaš ključ za dostop običajno preprosto deluje, se ustavite in stran odprite sami iz zaznamka ali njene aplikacije. Nikoli nikomur ne berite kode ali obnovitvenega gesla – prava podpora tega ne bo zahtevala. In prezrite pozive „dodajte nov ključ za dostop“, ki jih niste sami sprožili; ključe za dostop dodajajte le iz nastavitev same aplikacije.
Kjer storitev to dopušča, izklopite najšibkejše rezerve: kode po SMS zamenjajte za kodo iz aplikacije ali za drugi ključ za dostop. In svoje najobčutljivejše datoteke povsem umaknite iz prijavne slike – shranjene v šifriranem shranjevanju na vaši lastni napravi, tako da niti ugrabljeni spletni račun ne razkrije ničesar.
Kam se umešča Sealby
Sealby hrani vaše zasebne fotografije, zapiske in datoteke v trezorju, šifriranem z AES-256 na vašem iPhonu, ki ga odklenete le vi. Ni prijavna storitev in ne more upravljati vaših ključev za dostop – in tega tudi ne trdi.
Z dobrimi navadami pri ključih za dostop deli eno zamisel: ključavnica je le tako močna kot njen rezervni ključ. Najpomembnejše hranite za ključavnico, ki jo nadzorujete le vi, in vsako prošnjo za preklop na „rezervni“ način vstopa jemljite kot razlog, da se ustavite.
To je splošno izobraževanje, ne varnostni nasvet. Taktike prevar in nastavitve računov se sčasoma spreminjajo ter se razlikujejo glede na storitev in napravo – preverjajte trenutne, verodostojne vire in vsak nepričakovan korak pri prijavi obravnavajte previdno.