Show

Защита аккаунта на практике: двухфакторка, менеджер паролей и чужие сессии

Большинство угонов аккаунтов происходит не потому, что кто-то подобрал пароль. Пароль либо утёк вместе с базой стороннего сервиса, либо пользователь сам ввёл его на поддельной странице. Поэтому усилия, потраченные на придумывание сложной комбинации, дают куда меньше, чем три скучные настройки.

1. Двухфакторная аутентификация — и не любая

Второй фактор превращает украденный пароль в бесполезный набор символов. Но варианты неравноценны:

  • Приложение-аутентификатор (TOTP) — разумный минимум. Код генерируется на устройстве и не передаётся по сети.
  • Аппаратный ключ — максимум надёжности: он проверяет адрес сайта и просто не сработает на фишинговой копии.
  • SMS — лучше, чем ничего, но уязвим к подмене SIM-карты. Для доступа к деньгам полагаться только на SMS не стоит.

Отдельный пункт — резервные коды. Их выдают при подключении второго фактора, и именно их теряют чаще всего. Распечатать и убрать физически надёжнее, чем хранить скриншотом в галерее телефона.

2. Менеджер паролей вместо памяти

Главная ценность менеджера не в шифровании, а в том, что он убирает повторное использование пароля. Утечка на форуме перестаёт быть проблемой для почты и банка. Второй бонус — автоподстановка работает по домену: на поддельной странице менеджер просто не предложит логин, и это неплохой детектор фишинга.

3. Ревизия активных сессий

Раздел «устройства и сессии» есть почти у каждого сервиса, и почти никто в него не заходит. Между тем именно там видно, что доступ остался у старого телефона, у чужого компьютера в поездке или у приложения, которому вы когда-то выдали права. Полезная привычка — раз в квартал завершать все сессии кроме текущей и заново пересматривать список подключённых приложений.

Что усиливает, а что создаёт иллюзию

Работает: отдельная почта для финансовых сервисов, автообновление системы и браузера, проверка адреса перед вводом данных. Создаёт иллюзию: частая смена пароля без второго фактора, «секретные вопросы» с угадываемыми ответами, антивирус как единственная мера.

Отдельная категория риска — сервисы, где аккаунт связан с деньгами напрямую. Там имеет смысл заранее посмотреть, какие настройки безопасности вообще предусмотрены и какие ограничения можно выставить самому. Например, akchabet.com, разбирающий онлайн-площадки Кыргызстана, отмечает наличие самоисключения — от недели до бессрочного — как отдельный пункт проверки. Логика та же, что с сессиями: возможность закрыть себе доступ полезно иметь до того, как она понадобится.

Порядок внедрения простой: сначала второй фактор на почту, потом менеджер паролей, потом ревизия сессий. Три вечера работы закрывают процентов девяносто бытовых сценариев угона.

Материал носит информационный характер и не призывает к участию в азартных играх. Азартные игры в Кыргызстане доступны только лицам старше 21 года и связаны с риском потери денег.

 

Уважаемые читатели! Мы не приемлем в комментариях мат, оскорбления других участников, спам и ссылки на сторонние ресурсы, враждебные заявления в сторону администрации и посетителей ресурса. Комментарии, нарушающие правила сайта, будут удалены.
Обязательные поля отмечены *

 

Adblock
detector