Představ si, co je v takovém účtu po půl roce: konverzace upřímnější než cokoli v tvé e-mailové schránce, generované obrázky, platební metoda a e-mailová adresa, která ho spojuje se zbytkem tvého života.
A teď si přidej, že provozovatelem bývá malá firma s malým vývojovým týmem a bez regulátora, který by jí koukal pod ruce. Tahle mezera - vysoká hodnota, běžná ochrana - je celý problém.
Co tyto aplikace obvykle nenabízejí
Ne všechny, ale dost často na to, abys s tím počítal, dokud si neověříš opak:
- Žádné dvoufázové ověření. Mezi účtem a každým, kdo se dostane do tvého e-mailu, stojí jen heslo.
- Žádný seznam přihlášení. Nevidíš, kde jsi přihlášený, a nemůžeš odhlásit relaci, kterou nepoznáváš.
- Žádná upozornění na přihlášení. Přihlášení z nového zařízení projde bez povšimnutí.
- Slabá obnova účtu, což platí oběma směry: těžko se k účtu dostaneš, když se zamkneš, a snadno se za tebe vydá někdo jiný při komunikaci s podporou.
- Dlouhé relace, takže zařízení, které už nepoužíváš, může být přihlášené i za několik měsíců.
Když aplikace nabízí 2FA a seznam přihlášení, stojí to za povšimnutí. Obvykle to značí tým, který přemýšlel i o zbytku.
Čtyři věci, na kterých záleží
1. Unikátní heslo ze správce hesel
Samozřejmost, a přesto rozhoduje o všem. Reálná hrozba není někdo, kdo útočí na tuhle aplikaci, ale credential stuffing: heslo uniklé z nějakého jiného úniku dat se zkouší tady.
Správce hesel to zařídí zadarmo. Každé použité dvakrát je jen o jeden cizí únik od toho, aby patřilo někomu jinému.
2. Samostatná e-mailová adresa
Udělá to dvě věci naráz. Účet nejde dohledat podle tvé hlavní identity a kompromitace jedné adresy nevede k druhé.
Použij skutečnou schránku, kterou ovládáš, ne jednorázovou adresu. Za rok budeš potřebovat dostat reset hesla. Funguje alias nebo druhá schránka od tvého poskytovatele.
Na stejnou adresu by měly chodit i potvrzení o platbách, viz soukromí plateb.
3. Zapni 2FA tam, kde existuje
Pokud ho aplikace nabízí, použij ho a dej přednost autentizační aplikaci před SMS. Kde neexistuje, chraň místo toho e-mailový účet dvoufázovým ověřením. Právě tudy vede obnova hesla a jeho zabezpečení pokryje každou aplikaci, která ti umí poslat odkaz na reset.
Když aplikace sama nenabízí nic, je to nejcennější krok, který máš k dispozici.
4. Odhlaš se ze zařízení, která už nepoužíváš
Zvlášť z těch sdílených nebo půjčených. Pokud aplikace nemá seznam přihlášení, změna hesla je hrubý nástroj, který ve většině implementací ostatní relace zneplatní.
Hrozba, která není technická
Zaslouží si, aby se pojmenovala natvrdo, protože právě ta dělá v téhle kategorii skutečné škody: někdo, kdo se dostane k tvému odemčenému zařízení.
Žádná pravidla pro hesla to neřeší. Práce je na straně zařízení - samostatné profily prohlížeče, vypnuté náhledy oznámení, stahování mimo synchronizované složky - a je popsaná v článku AI společník na sdíleném zařízení.
Když dojde k úniku z aplikace
Stává se to a postup je pokaždé stejný:
- Okamžitě změň heslo, a také všude, kde jsi ho použil znovu.
- Sleduj e-mailovou adresu, jestli ti nechodí resety hesla, které jsi nevyžádal.
- Zkontroluj platební metodu a zvaž výměnu platební karty.
- Rozhodni se, jestli zůstaneš. Únik řešený jasným oznámením a skutečným časovým plánem je jiný signál než ten, o kterém novináři napíšou po třech měsících.
Přečti si, co provozovatel doopravdy říká. Mlžení o rozsahu - tedy o tom, jestli se únik týkal i konverzací - je samo o sobě odpověď.
Než si předplatíš
Dvě minuty v nastavení před platbou ti o technice provozovatele řeknou víc než jakákoli marketingová stránka:
- Je tam 2FA?
- Je tam seznam přihlášení?
- Dá se účet smazat sám, nebo jen přes e-mail podpory?
Aplikace postavené na letech nashromážděné historie - Nomi, Replika - jsou ty, u kterých se to násobí nejvíc, prostě proto, že o tobě budou mít nejvíc. Z čeho ten materiál sestává, najdeš v článku co o tobě tvoje aplikace ví a jak se ho zbavit, v článku smazání účtu.

