Nem a gépet törik fel, hanem a fiókot
A pörgetések kimenetelét véletlenszám-generátor dönti el, és ehhez kívülről senki nem tud hozzányúlni. Aki mégis kárt akar okozni, ezért sokkal egyszerűbb utat választ: a belépési adataidat próbálja megszerezni.
Ez a gyakorlatban jó hír. A fiók, a hozzá tartozó e-mail-cím és a telefonod olyan pontok, ahol tényleg van beleszólásod, szemben a játék matematikájával.
Az alábbi szakaszok ezeket veszik sorra, a legfontosabbal kezdve. Egyik lépéshez sem kell fejlesztői tudás, viszont mindegyiket érdemes egyszer, nyugodt fejjel végigcsinálni, nem pedig akkor, amikor már baj van.
Jelszó, amit nem lehet kitalálni
A jelszónál elsősorban a hossz számít, nem a bonyolult karakterkeverék. Négy-öt véletlenszerű szóból összerakott, húsz karakternél hosszabb kifejezés erősebb védelem, mint egy nyolcjegyű, jelekkel telezsúfolt szó.
A második szabály az egyediség. Ha ugyanaz a jelszó véd egy játékfiókot és egy régi fórumprofilt, akkor a fórum adatbázisának kiszivárgása után a fiókod is nyitva áll.
Ezért érdemes jelszókezelőt használni. A program minden oldalhoz külön, hosszú jelszót generál és tárol, neked pedig egyetlen, jól megjegyezhető mesterjelszót kell fejben tartanod.
A jelszókezelőnek van egy kevésbé ismert előnye is: csak azon a címen kínálja fel a kitöltést, amelyhez a bejegyzés tartozik. Egy megtévesztően hasonló hamis oldalon egyszerűen nem ajánl semmit, és ez már önmagában figyelmeztető jel.
A második lépcső a jelszó után
A kétlépcsős azonosítás lényege, hogy a jelszó mellé egy másik bizonyíték is kelljen. Ez jellemzően egy rövid ideig érvényes kód, amely a telefonodon keletkezik vagy oda érkezik meg.
A védelem ereje abban áll, hogy a megszerzett jelszó önmagában kevés lesz. A támadónak a készülékedhez is hozzá kellene férnie, ami nagyságrendekkel nehezebb feladat.
Ha választhatsz a módszerek között, a kódgeneráló alkalmazás megbízhatóbb, mint az SMS. Az üzenetek átirányítása ismert visszaélési forma, a telefonon futó alkalmazás viszont a készülékhez van kötve.
Bekapcsoláskor tartalék kódokat is kapsz. Ezeket írd ki papírra, és tartsd otthon, mert készülékvesztésnél vagy telefoncserénél ez marad az egyetlen visszaút. Ugyanezt a védelmet kapcsold be ahhoz az e-mail-fiókhoz is, amellyel regisztráltál: a levelezésed a jelszó-visszaállítás kulcsa, vagyis pontosan olyan értékes célpont.
Adathalászat: a levél, amelyik sürget
Az adathalász üzenet nem a rendszert támadja, hanem téged. A cél, hogy pillanatnyi ijedtségben vagy örömben kattints, és a saját kezeddel add meg a belépési adataidat egy hamis felületen.
A minta majdnem mindig ugyanaz: felfokozott hangnem, szűk határidő és egy link, amely megszólalásig hasonló bejelentkező oldalra visz. Az alábbi táblázat a leggyakoribb jeleket foglalja össze.
| Gyanús jel | Mit jelent a gyakorlatban | Mit tegyél |
|---|---|---|
| Sürgetés, azonnali határidő | a döntési időt akarják elvenni | tedd félre, nézd meg később józanul |
| Jelszót vagy belépési kódot kérnek | valódi ügyfélszolgálat sosem kéri | ne válaszolj, töröld az üzenetet |
| Elgépelt vagy furcsa feladói cím | hamisított domain áll mögötte | nyisd meg a saját könyvjelződet |
| Rövidített, elrejtett hivatkozás | a valódi célt takarja el | ne kattints, írd be kézzel a címet |
| Váratlan nyereményértesítő | csali, sokszor előzetes díjjal | vesd össze a fiók előzményeivel |
| Melléklet számla vagy igazolás címén | kártékony fájl lehet | ne nyisd meg, kérdezz rá hivatalos csatornán |
Ebből egyetlen szokás következik. Bejelentkezni soha ne levélből érkező hivatkozással próbálj: írd be a címet vagy használd a mentett könyvjelződet, és a levelet csak utána vesd össze azzal, amit a fiókban látsz.
Milyen adatot kérhetnek, és milyet soha
Van néhány adat, amelyet valódi ügyfélszolgálat semmilyen ürüggyel nem kér el. Ilyen a jelszó, a kétlépcsős belépéshez kapott kód, a bankkártya PIN-kódja és a kártya hátoldalán szereplő ellenőrző szám.
Amit viszont jogosan kérhetnek: a neved, a születési dátumod, a lakcímed és a fizetési mód adatai, mert ezek nélkül nem állapítható meg, ki a fiók tulajdonosa. A különbség nem az adat érzékenységében van, hanem abban, hogy azonosításra vagy hozzáférésre szolgál-e.
Gyakorlati szokás, hogy a fizetési mód és a fiók ugyanarra a névre szóljon. A más nevére kiállított kártya vagy számla rendszerint fennakad az ellenőrzésen, és a kifizetés emiatt csúszik.
A képernyőfotóknál is érdemes óvatosnak lenni. Egy csoportba kitett nyereményképen gyakran látszik a fiókazonosító és a tranzakció száma, ami már elég kiindulópont egy célzott megkereséshez. Arról, hogy ez az oldal milyen adatokat kezel, az adatvédelmi tájékoztatóban írtunk.
A hitelesítés inkább pajzs, mint akadály
A regisztráció utáni azonosítás sokaknak kényelmetlen, pedig ugyanazt a célt szolgálja, mint a jelszó: hogy a fiókhoz kizárólag te férj hozzá. Az okmány és a lakcímet igazoló dokumentum azt köti személyhez, ami addig csupán egy e-mail-cím volt.
Ez a lépés a korhatár betartatását is szolgálja, és megnehezíti, hogy valaki idegen adatokkal, idegen pénzmozgással üzemeltessen fiókot. Ha egy támadó mégis bejutna, a kifizetés akkor is a te nevedre szóló, korábban ellenőrzött fizetési módhoz kötött.
A dokumentumokat mindig a fiókon belüli, erre kialakított felületen töltsd fel. A csevegőalkalmazásban vagy sima levélben szétküldött okmánymásolat fölösleges kockázat, és később nem tudod visszaszedni.
Érdemes az első kifizetés előtt túlesni rajta, így az ellenőrzés ideje nem a pénzvárás idejére csúszik. Ugyanebbe a körbe tartoznak azok a beállítások is, amelyekkel a saját kitettségedet szabod meg: a befizetési és időkorlátok egy megszerzett fiókból okozható kárt is felső határon tartják.
Telefon, közös gép, nyilvános hálózat
A telefon a leggyakoribb játékeszköz, és egyben a leggyakrabban elhagyott is. A kódzár vagy a biometrikus feloldás ezért nem kényelmi kérdés: enélkül minden mentett bejelentkezés azé, aki megtalálja a készüléket.
Közös laptopon és családi tableten kapcsold ki a jelszavak automatikus kitöltését, és a menet végén mindig lépj ki a fiókból. A böngésző vendégablaka jó kompromisszum, mert nem hagy maga után élő munkamenetet.
Nyilvános hálózaton ne indíts befizetést vagy kifizetést. A mobilinternet ilyenkor a biztonságosabb választás, a kávézói wifi pedig maradjon a hírolvasásra.
Két apróság sokat javít a helyzeten: a zárolt képernyőn megjelenő üzenetek előnézetének kikapcsolása és a böngésző rendszeres frissítése. Az előbbi miatt nem olvasható le a belépési kód a zsebedből, az utóbbi pedig a már javított hibákat zárja ki. A mobil felület működéséről a mobilverzió oldalon írtunk, a játékidő és a keretek kézben tartásáról pedig a felelős játék áttekintésben.