
Содержание7 разделов
Коротко
- Один пароль на несколько сайтов остаётся главной причиной взломов. Решение в менеджере паролей.
- Двухфакторная защита через приложение надёжнее, чем через SMS.
- Ключи доступа (passkeys) убирают пароль совсем и защищают от фишинга.
- Начинать надо с почты: через неё восстанавливаются все остальные аккаунты.
Когда очередной сервис сообщает об утечке, в интернет уходят миллионы пар «почта и пароль». Каждый аккаунт вручную никто не взламывает. Эти пары берут и автоматически пробуют на почте, маркетплейсах, соцсетях и банках. Если пароль у вас везде один, одна утечка на каком-нибудь забытом форуме открывает всё.
Хорошая новость в том, что от массовых атак защищает небольшой набор настроек. На всё уходит вечер, и мы расписали порядок, в котором их делать.
Как защитить электронную почту от взлома
Почтовый ящик это ключ от всего остального, через него сбрасываются пароли в других сервисах. Взломали почту, и остальную защиту можно обойти. Поэтому начните с неё: поставьте длинный пароль, который больше нигде не используется, включите двухфакторную защиту, проверьте, что резервный номер телефона и резервная почта ваши и действующие. Загляните в список устройств и активных сеансов и завершите всё незнакомое. Иногда там находится планшет, который вы продали три года назад.
Зачем нужен менеджер паролей
Запомнить сотню разных паролей невозможно, и не нужно. Менеджер паролей хранит их в зашифрованном виде, сам придумывает длинные случайные пароли и подставляет их на сайтах. Помнить надо только один мастер-пароль.
Встроенные менеджеры есть в браузерах и операционных системах, есть и отдельные программы. Выбирая, проверьте, что хранилище шифруется на вашем устройстве и что есть синхронизация между телефоном и компьютером. Мастер-пароль сделайте фразой из четырёх-пяти случайных слов, например «кактус поезд ложка ноябрь». Такую фразу проще запомнить, чем «Qw3rty!», и гораздо труднее подобрать.
Как включить двухфакторную аутентификацию
Второй фактор это то, что есть только у вас, помимо пароля. Способы сильно различаются по надёжности.
| Способ | Надёжность | Слабое место |
|---|---|---|
| Код в SMS | Средняя | Перевыпуск SIM-карты мошенником, выманивание кода по телефону |
| Код в приложении-аутентификаторе | Высокая | Код можно выманить на фишинговом сайте |
| Подтверждение в приложении сервиса | Высокая | Привычка нажимать «Да» не глядя |
| Ключ доступа или аппаратный ключ | Очень высокая | Нужно заранее настроить запасной вход |
SMS лучше, чем ничего. Но если сервис позволяет, выбирайте приложение-аутентификатор. И главное правило для любого способа: код не сообщается никому. Ни «службе безопасности банка», ни «оператору связи», ни «курьеру с посылкой». Настоящие сотрудники кодов не спрашивают.
Что такое ключи доступа (passkeys)
Ключ доступа, он же passkey, позволяет входить вообще без пароля. Сервис хранит только открытую часть ключа, а секретная лежит в вашем телефоне или компьютере и разблокируется отпечатком, лицом или PIN-кодом устройства. Украсть с сервера нечего, а фишинговый сайт ключ не получит, потому что ключ привязан к настоящему адресу сервиса.
Многие крупные сервисы, в том числе почтовые, уже поддерживают ключи доступа. Если в настройках безопасности видите пункт «Ключи доступа» или «Passkeys», включайте.
Где хранить резервные коды
При включении двухфакторной защиты сервисы выдают резервные коды на случай, если телефон потеряется. Сохраните их в менеджере паролей или распечатайте и уберите туда, где лежат документы. Без них потеря телефона легко превращается в потерю аккаунта.
Как удалить старые аккаунты и доступы
Смените пароли, которые повторялись на нескольких сайтах. Менеджер паролей обычно сам показывает повторы и пароли из известных утечек. Удалите аккаунты в сервисах, которыми больше не пользуетесь. И проверьте, каким приложениям разрешён вход через ваш аккаунт: там часто висят игры и сервисы, которые вы открывали один раз.
Этого набора хватает, чтобы защититься от подавляющего большинства массовых атак, включая новые вредоносы, которые воруют пароли из браузеров. А от атак с поддельным голосом защищают договорённости с близкими, о них в разборе про дипфейки.
Частые вопросы о защите аккаунтов
Безопасно ли хранить пароли в браузере?
Если на компьютере стоит пароль на вход, а в браузере включена синхронизация с защитой, это заметно лучше, чем один пароль на все сайты. Отдельный менеджер удобнее, когда вы пользуетесь несколькими браузерами.
Что делать, если пароль уже утёк?
Сменить его везде, где он использовался, включить двухфакторную защиту и проверить активные сеансы. Если это почта, в первую очередь её.
Нужен ли аппаратный ключ?
Для большинства людей хватает ключей доступа в телефоне. Аппаратный ключ имеет смысл для рабочих аккаунтов с доступом к деньгам или данным клиентов.
Вы пользуетесь менеджером паролей или пока держите всё в голове?

Как вам материал?



Комментарии