Викрадений пароль залишається одним із найпростіших шляхів до пошти, соцмереж і робочих сервісів. Ключі доступу (passkeys) та багатофакторна автентифікація зменшують ризик, але лише за умови правильного налаштування резервних способів входу.

Що таке ключ доступу

Ключ доступу створюється для конкретного сервісу та зберігається на вашому пристрої або у захищеному сховищі. Вхід підтверджується розблокуванням телефона чи комп’ютера — PIN-кодом, відбитком або іншим локальним способом. Сайт не отримує ваш біометричний шаблон. Головна перевага полягає в тому, що секрет не вводиться на підробленій сторінці як звичайний пароль.

Коли використовувати MFA

Якщо сервіс ще не підтримує ключі доступу, увімкніть щонайменше два різні фактори. Краще використовувати застосунок-автентифікатор, апаратний ключ або підтвердження на довіреному пристрої. SMS значно краща, ніж відсутність другого фактора, але залежить від номера та мобільної мережі.

Порядок налаштування

  1. Почніть із головної електронної пошти, бо через неї відновлюються інші акаунти.
  2. Встановіть унікальний пароль, якщо він ще потрібен.
  3. Додайте ключ доступу або другий фактор на основному пристрої.
  4. Створіть резервний спосіб на іншому довіреному пристрої.
  5. Збережіть одноразові коди відновлення офлайн.
  6. Перевірте список активних сесій і завершіть невідомі.

Як не втратити доступ

Не тримайте єдину копію кодів на тому самому телефоні, який вони мають відновити. Не передавайте коди підтримці, колегам чи «службі безпеки» в месенджері. Після заміни телефона перевірте синхронізацію ключів і видаліть старий пристрій зі списку довірених.

Ознаки фішингу

Поспіх, погроза блокування, неочікуваний QR-код і прохання продиктувати код — привід зупинитися. Відкривайте сервіс із закладки або вручну введеної адреси. Якщо ви вже ввели пароль на підозрілій сторінці, змініть його з чистого пристрою, завершіть сесії та перевірте правила пересилання пошти.

Джерело

CERT-UA: рекомендації з кіберзахисту.