为什么通行密钥难以被钓鱼
通行密钥用一个秘密取代你的密码,这个秘密存在你的手机或笔记本电脑里,并且只绑定到某一个确切的网站。当你登录时,你的设备会先核对真实的网址,然后才做别的事。要是落到以假乱真的诈骗页面上,通行密钥干脆拒绝工作——没有任何验证码或密码可供骗子抓取和重复使用。
这种保护是真实的,也正因如此,通行密钥值得使用。陷阱不在通行密钥身上,而在你的账户仍然允许你用来登录的其他一切东西上。
薄弱之处:你的备用登录
当你设置好通行密钥后,旧的登录方式通常仍然开着——密码、短信验证码、应用验证码,或电子邮件重置链接。它们摆在那里作为「以防万一」,好让你在丢了设备时不至于被锁在门外。
骗子对此心知肚明。他们不去和通行密钥硬碰,而是把你引向那些更薄弱的备用方式,因为一个你能读出或输入的验证码,是可以被骗着交出去的。通行密钥尽了它的职责;骗局只是绕过了它。
把这个手法说明白
「降级」诱导:一个假登录页面悄悄藏起通行密钥选项,只给出「用验证码登录」或「改用你的密码」。你照做并输入验证码——而骗子在同一刻把它填进真正的网站。
假的「安全升级」:一条消息或弹窗说你必须「重新注册」或「添加新通行密钥」。照做实际上是把骗子的设备注册到了你的账户上。还有客服来电:有人冒充客服,请你读出恢复码「以核实你的身份」。在每一种情况里通行密钥都守住了——你只是被引着绕过了它。
如何保护自己
对任何跳过你通行密钥的登录都要起疑。如果平时通行密钥就能用,某个页面却突然要验证码或密码,就停下来,自己从书签或它的应用打开网站。绝不要把验证码或恢复口令读给任何人——真正的客服不会开口。还有,不要理会你没有主动发起的「添加新通行密钥」提示;只在应用自己的设置里添加通行密钥。
在服务允许的地方,关掉最薄弱的备用方式:舍弃短信验证码,改用应用验证码或第二个通行密钥。并且把你最敏感的文件彻底排除在登录这盘棋之外——存放在你自己设备上的加密存储里,这样即使在线账户被劫持,也不会暴露任何东西。
Sealby 的位置
Sealby 把你的私人照片、笔记和文件保存在你 iPhone 上一个用 AES-256 加密的保险库里,只有你能解锁。它不是登录服务,也无法管理你的通行密钥——它也不会这样声称。
它与良好的通行密钥习惯共享同一个道理:一把锁的牢固程度,取决于它的备用钥匙。把最重要的东西放在只有你能掌控的锁后面,并把任何要你改用「备用」入口的请求,都当作放慢脚步的理由。
这是一般性科普,而非安全建议。诈骗手法和账户设置会随时间变化,也因服务和设备而异——请查阅最新、可靠的来源,并对任何意外的登录步骤保持警惕。