Pomyśl, co jest w takim koncie po sześciu miesiącach: rozmowy bardziej szczere niż cokolwiek w twojej poczcie, wygenerowane obrazy, metoda płatności i adres e-mail, który łączy konto z resztą twojego życia.
Teraz dodaj, że operatorem jest zwykle mała firma z małym zespołem inżynierów i bez regulatora patrzącego jej na ręce. Ta luka, czyli wysoka wartość i przeciętna ochrona, to cały problem.
Czego te aplikacje zwykle nie robią
Nie wszystkie, ale na tyle często, że lepiej to zakładać, dopóki nie sprawdzisz:
- Brak uwierzytelniania dwuskładnikowego. Jedyną barierą między kontem a każdym, kto ma dostęp do twojej poczty, jest hasło.
- Brak listy sesji. Nie widzisz, gdzie jesteś zalogowany, i nie możesz zakończyć sesji, której nie rozpoznajesz.
- Brak alertów o logowaniu. Logowanie z nowego urządzenia przechodzi bez słowa.
- Płytkie odzyskiwanie konta, co działa w obie strony: trudne dla ciebie, gdy jesteś zablokowany, i łatwe dla kogoś, kto podszywa się pod ciebie przed konsultantem wsparcia.
- Długotrwałe sesje, więc urządzenie, którego już nie używasz, może być zalogowane jeszcze miesiącami.
Jeśli aplikacja oferuje 2FA i listę sesji, warto to zauważyć. Zwykle oznacza to zespół, który pomyślał także o reszcie.
Cztery rzeczy, które mają znaczenie
1. Unikalne hasło z menedżera haseł
Oczywiste, a wciąż to podstawa. Realnym zagrożeniem nie jest atak na tę aplikację, tylko credential stuffing: hasło wycieknięte z niezwiązanego wycieku jest próbowane tutaj.
Menedżer haseł sprawia, że nic cię to nie kosztuje. Każde powtórzone hasło dzieli od cudzych rąk jeden niezwiązany wyciek.
2. Osobny adres e-mail
Robi to dwie rzeczy naraz. Konta nie da się znaleźć na podstawie twojej głównej tożsamości, a włamanie do jednego adresu nie prowadzi do drugiego.
Użyj prawdziwej skrzynki, którą kontrolujesz, a nie jednorazowego adresu: za rok musisz móc odebrać wiadomość z resetem hasła. Sprawdzą się usługi aliasów albo druga skrzynka u twojego dostawcy.
Na ten sam adres powinny przychodzić rachunki, zgodnie z tekstem o prywatności płatności.
3. Włącz 2FA tam, gdzie jest
Jeśli aplikacja je oferuje, korzystaj z niego i wybieraj aplikację uwierzytelniającą zamiast SMS-a. Tam, gdzie go nie ma, zabezpiecz 2FA konto e-mail: to ścieżka odzyskiwania, a jej ochrona obejmuje każdą aplikację, która może wysłać ci link do resetu.
To najcenniejszy ruch, gdy sama aplikacja nic ci nie daje.
4. Wylogowuj się z urządzeń, z których skończyłeś korzystać
Zwłaszcza ze wspólnych lub pożyczonych. Jeśli aplikacja nie ma listy sesji, zmiana hasła to tępe narzędzie, które w większości wdrożeń unieważnia pozostałe sesje.
Zagrożenie, które nie jest techniczne
Warto nazwać je wprost, bo to ono wyrządza w tej kategorii prawdziwe szkody: ktoś z dostępem do twojego odblokowanego urządzenia.
Żadna polityka haseł tego nie rozwiązuje. Trzeba działać po stronie urządzenia: osobne profile przeglądarki, wyłączone podglądy powiadomień, pobrane pliki poza synchronizowanymi folderami. Opisujemy to w tekście o używaniu towarzysza AI na wspólnym urządzeniu.
Jeśli aplikacja ma wyciek
Zdarza się, a procedura jest za każdym razem taka sama:
- Natychmiast zmień hasło, także wszędzie tam, gdzie je powtarzałeś.
- Obserwuj adres e-mail pod kątem resetów hasła, o które nie prosiłeś.
- Sprawdź metodę płatności i rozważ wymianę numeru karty.
- Zdecyduj, czy zostajesz. Wyciek obsłużony jasnym komunikatem i realnym harmonogramem to inny sygnał niż taki, o którym dziennikarze ujawniają po trzech miesiącach.
Przeczytaj, co operator faktycznie mówi. Mglistość co do zakresu, czyli tego, czy wyciek objął rozmowy, sama jest odpowiedzią.
Zanim wykupisz subskrypcję
Dwie minuty w ustawieniach przed płatnością powiedzą ci o inżynierii operatora więcej niż jakakolwiek strona marketingowa:
- Czy jest 2FA?
- Czy jest lista sesji?
- Czy jest samodzielne usuwanie konta, czy tylko adres wsparcia?
Aplikacje zbudowane z myślą o latach zgromadzonej historii, Nomi i Replika, to te, w których to zagadnienie narasta najbardziej, po prostu dlatego, że przechowują o tobie najwięcej. Z czego składa się ten materiał, opisujemy w tekście co twoja aplikacja o tobie wie, a jak się go pozbyć, w tekście o usuwaniu konta.

