Mieti, mitä tällaisella tilillä on puolen vuoden jälkeen: keskusteluja, jotka ovat rehellisempiä kuin mikään sähköpostissasi, luotuja kuvia, maksutapa ja sähköpostiosoite, joka yhdistää tilin muuhun elämääsi.
Sitten muista, että palveluntarjoaja on yleensä pieni yritys, jolla on pieni kehitystiimi eikä valvojaa niskassaan. Tuo kuilu - korkea arvo, tavanomainen suojaus - on koko ongelma.
Mitä nämä sovellukset yleensä eivät tee
Eivät kaikki, mutta niin usein, että kannattaa olettaa näin, ellet ole tarkistanut asiaa:
- Ei kaksivaiheista tunnistautumista. Salasana on ainoa este tilin ja sen
väliltä, joka pääsee sähköpostiisi.
- Ei istuntolistaa. Et näe, missä olet kirjautuneena, etkä voi katkaista
istuntoa, jota et tunnista.
- Ei kirjautumisilmoituksia. Kirjautuminen uudelta laitteelta ei herätä
mitään huomiota.
- Ohut tilin palautus, joka vaikuttaa kumpaankin suuntaan: sinulle se on
vaikeaa, kun olet lukittuna ulos, mutta sinuksi tekeytyvälle helppoa tuen kanssa.
- Pitkäikäiset istunnot, joten laite, jota et enää käytä, voi olla yhä
kirjautuneena kuukausienkin päästä.
Jos sovelluksessa on 2FA ja istuntolista, se kannattaa panna merkille. Se kertoo yleensä tiimistä, joka on ajatellut myös muun.
Neljä asiaa, joilla on merkitystä
1. Yksilöllinen salasana salasanahallinnasta
Se on itsestään selvää, mutta silti koko asian ydin. Realistinen uhka ei ole se, että joku hyökkää tähän sovellukseen, vaan salasanojen uudelleenkäyttöön perustuva hyökkäys (credential stuffing): jostain toisesta tietomurrosta vuotanutta salasanaa kokeillaan täällä.
Salasanahallinta tekee tästä ilmaista. Jokainen uudelleenkäytetty salasana on yhden toisen tietomurron päässä siitä, että se on jonkun muun.
2. Erillinen sähköpostiosoite
Siitä on kaksi hyötyä yhtä aikaa. Tiliä ei voi löytää päätunnistetietojesi kautta, ja toisen osoitteen vaarantuminen ei johda toiseen.
Käytä oikeaa postilaatikkoa, jota hallitset, älä kertakäyttöosoitetta - sinun on pystyttävä vastaanottamaan salasanan palautusviesti vielä vuoden päästä. Alias-palvelut tai sähköpostipalvelusi toinen postilaatikko käyvät molemmat.
Samaan osoitteeseen kannattaa ohjata myös laskut ja kuitit, kuten maksujen yksityisyyttä käsittelevässä artikkelissa neuvotaan.
3. Ota 2FA käyttöön, jos sellainen on
Jos sovellus tarjoaa sen, käytä sitä ja suosi tunnistautumissovellusta tekstiviestin sijaan. Jos sellaista ei ole, suojaa 2FA:lla sähköpostitilisi: se on palautusreitti, ja sen suojaaminen kattaa kaikki sovellukset, jotka voivat lähettää sinulle palautuslinkin.
Tämä on arvokkain keino, kun itse sovellus ei tarjoa mitään.
4. Kirjaudu ulos laitteilta, joita et enää käytä
Erityisesti jaetuilta ja lainatuilta laitteilta. Jos sovelluksessa ei ole istuntolistaa, salasanan vaihtaminen on tylppä työkalu, joka useimmissa toteutuksissa mitätöi muut istunnot.
Uhka, joka ei ole tekninen
Se on syytä sanoa suoraan, koska juuri se tekee tällä alalla todellista vahinkoa: joku pääsee käsiksi lukitsemattomaan laitteeseesi.
Mikään salasanakäytäntö ei auta tähän. Työ tehdään laitteen puolella: erilliset selainprofiilit, ilmoitusten esikatselut pois, lataukset pois synkronoiduista kansioista. Siitä kerrotaan artikkelissa tekoälykumppanin käyttö jaetulla laitteella.
Jos sovellus joutuu tietomurron kohteeksi
Näin käy, ja toimintatapa on aina sama:
- Vaihda salasana heti ja kaikkialla, missä olet sitä käyttänyt.
- Seuraa sähköpostiosoitettasi salasanan palautuspyyntöjen varalta, joita et
ole tehnyt.
- Tarkista maksutapa ja harkitse kortin vaihtamista.
- Päätä, jäätkö. Tietomurto, josta kerrotaan selkeästi ja aikataulun kera, on
eri signaali kuin sellainen, josta toimittajat paljastavat kolme kuukautta myöhemmin.
Lue, mitä palveluntarjoaja oikeasti sanoo. Epämääräisyys laajuudesta - eli siitä, kuuluivatko keskustelut mukaan - on jo itsessään vastaus.
Ennen kuin tilaat
Kaksi minuuttia asetuksissa ennen maksamista kertoo palveluntarjoajan ohjelmistokehityksestä enemmän kuin mikään markkinointisivu:
- Onko 2FA:ta?
- Onko istuntolistaa?
- Voiko tilin poistaa itse, vai onko vain tuen sähköpostiosoite?
Sovellukset, jotka on tehty vuosien historian kertymiselle - Nomi, Replika - ovat ne, joissa tämä korostuu eniten, koska juuri niillä on sinusta eniten tietoa. Mistä noin aineisto koostuu, kerrotaan artikkelissa mitä sovellus tietää sinusta, ja sen hävittämisestä artikkelissa tilin poistaminen.

