為什麼密碼金鑰難以被釣魚
密碼金鑰用一個祕密取代你的密碼,這個祕密存在你的手機或筆記型電腦裡,而且只綁定到某一個確切的網站。當你登入時,你的裝置會先核對真正的網址,然後才做別的事。要是落到以假亂真的詐騙頁面上,密碼金鑰乾脆拒絕運作——沒有任何驗證碼或密碼可供騙子擷取並重複使用。
這種保護是真實的,也正因如此,密碼金鑰值得使用。陷阱不在密碼金鑰身上,而在你的帳戶仍然允許你用來登入的其他一切東西上。
脆弱之處:你的備用登入
當你設定好密碼金鑰後,舊的登入方式通常仍然開著——密碼、簡訊驗證碼、App 驗證碼,或電子郵件重設連結。它們擺在那裡作為「以防萬一」,好讓你在弄丟裝置時不至於被鎖在門外。
騙子對此心知肚明。他們不去和密碼金鑰硬碰,而是把你引向那些較脆弱的備用方式,因為一個你能唸出或輸入的驗證碼,是可以被騙著交出去的。密碼金鑰盡了它的職責;騙局只是繞過了它。
把這個手法說明白
「降級」誘導:一個假登入頁面悄悄藏起密碼金鑰選項,只給出「用驗證碼登入」或「改用你的密碼」。你照做並輸入驗證碼——而騙子在同一刻把它填進真正的網站。
假的「安全升級」:一則訊息或彈出視窗說你必須「重新註冊」或「新增密碼金鑰」。照做實際上是把騙子的裝置註冊到了你的帳戶上。還有客服來電:有人冒充客服,請你唸出復原碼「以核對你的身分」。在每一種情況裡密碼金鑰都守住了——你只是被引著繞過了它。
如何保護自己
對任何跳過你密碼金鑰的登入都要起疑。如果平時密碼金鑰就能用,某個頁面卻突然要驗證碼或密碼,就停下來,自己從書籤或它的 App 打開網站。絕不要把驗證碼或復原字詞唸給任何人聽——真正的客服不會開口。還有,不要理會你沒有主動發起的「新增密碼金鑰」提示;只在 App 自己的設定裡新增密碼金鑰。
在服務允許的地方,關掉最脆弱的備用方式:捨棄簡訊驗證碼,改用 App 驗證碼或第二個密碼金鑰。並且把你最敏感的檔案徹底排除在登入這盤棋之外——存放在你自己裝置上的加密儲存空間裡,這樣即使線上帳戶被劫持,也不會洩漏任何東西。
Sealby 的定位
Sealby 把你的私人相片、筆記和檔案保存在你 iPhone 上一個以 AES-256 加密的保險庫裡,只有你能解鎖。它不是登入服務,也無法管理你的密碼金鑰——它也不會這樣宣稱。
它與良好的密碼金鑰習慣共享同一個道理:一把鎖的牢固程度,取決於它的備用鑰匙。把最重要的東西放在只有你能掌控的鎖後面,並把任何要你改用「備用」入口的要求,都當作放慢腳步的理由。
這是一般性的知識說明,而非安全建議。詐騙手法和帳戶設定會隨時間改變,也因服務和裝置而異——請查閱最新、可靠的來源,並對任何意外的登入步驟保持警惕。