Чому ключі доступу важко виманити
Ключ доступу замінює ваш пароль секретом, який зберігається на вашому телефоні чи ноутбуці й прив'язаний до одного конкретного вебсайту. Коли ви входите, ваш пристрій звіряє справжню вебадресу, перш ніж щось зробити. Потрапте на схожу шахрайську сторінку — і ключ доступу просто відмовиться працювати: немає жодного коду чи пароля, який шахрай міг би схопити й повторно використати.
Цей захист справжній, і саме тому ключами доступу варто користуватися. Пастка не в ключі доступу. Вона в усьому іншому, чим ваш обліковий запис досі дозволяє вам входити.
Слабке місце: ваші резервні способи входу
Коли ви налаштовуєте ключ доступу, старіші способи входу зазвичай лишаються увімкненими — пароль, код у SMS, код у застосунку або лист для скидання через пошту. Вони стоять там «про всяк випадок», щоб ви не втратили доступ, якщо загубите пристрій.
Шахраї це знають. Замість боротися з ключем доступу, вони спрямовують вас до одного з тих слабших резервних способів, бо код, який можна прочитати чи ввести, — це те, що вас можна обманом змусити віддати. Ключ доступу зробив свою справу; шахрайство просто обійшло його стороною.
Ця хитрість, простими словами
Спроба «зниження»: фальшива сторінка входу тихо ховає варіант із ключем доступу і пропонує лише «увійти за кодом» чи «використати пароль натомість». Ви йдете за цим і вводите код — який шахрай тієї ж миті вписує на справжньому сайті.
Фальшиве «оновлення безпеки»: повідомлення чи спливне вікно каже, що ви маєте «перереєструватися» або «додати новий ключ доступу». Виконавши це, ви насправді реєструєте пристрій шахрая у своєму обліковому записі. І дзвінок «служби підтримки»: хтось, видаючи себе за підтримку, просить вас назвати код відновлення, «щоб підтвердити особу». У кожному разі ключ доступу вистояв — вас просто провели повз нього.
Як захистити себе
Насторожтеся щодо будь-якого входу, що пропускає ваш ключ доступу. Якщо сторінка раптом просить код чи пароль, коли ваш ключ доступу зазвичай просто працює, зупиніться і відкрийте сайт самостійно із закладки або через його застосунок. Ніколи нікому не читайте код чи фразу відновлення — справжня підтримка не проситиме. І ігноруйте запити «додати новий ключ доступу», яких ви не починали; додавайте ключі доступу лише в налаштуваннях самого застосунку.
Там, де сервіс це дозволяє, вимкніть найслабші резервні способи: відмовтеся від кодів у SMS на користь коду в застосунку чи другого ключа доступу. І тримайте свої найчутливіші файли зовсім осторонь від входу — у зашифрованому сховищі на вашому власному пристрої, щоб навіть викрадений онлайн-обліковий запис нічого не розкривав.
Де тут Sealby
Sealby зберігає ваші приватні фото, нотатки та файли у сховищі, зашифрованому за допомогою AES-256 на вашому iPhone, яке розблоковуєте лише ви. Це не сервіс входу, і він не може керувати вашими ключами доступу — і не претендує на це.
Зі звичками доброго користування ключами доступу його поєднує одна думка: замок настільки надійний, наскільки надійний його запасний ключ. Тримайте найважливіше за замком, який контролюєте лише ви, і ставтеся до будь-якого прохання перейти на «резервний» спосіб входу як до причини не поспішати.
Це загальна просвіта, а не порада з безпеки. Тактики шахраїв і налаштування облікових записів з часом змінюються й відрізняються залежно від сервісу та пристрою — звіряйтеся з актуальними, авторитетними джерелами і ставтеся з обережністю до будь-якого несподіваного кроку входу.