Enkratna prijavna koda: zakaj je ne delite

Enkratna prijavna koda je drugi ključ do računa. Preverite, kdaj jo vnesete, kako prepoznate tvegan zahtevek in kaj storite, če ste jo že posredovali.

Kratek odgovor

Kaj morate vedeti

Enkratne prijavne kode ne posredujte drugi osebi, tudi če se predstavlja kot podpora. Vnesite jo samo v prijavni zaslon, ki ste ga odprli sami. Če ste jo že delili, neposredno preverite račun, spremenite geslo in preglejte seje ter obnovitvene podatke.

Enkratna prijavna koda je namenjena samo potrditvi vaše prijave v storitev, ki ste jo odprli sami. Če jo po telefonu, v sporočilu ali prek obrazca zahteva neznanec, jo obravnavajte kot geslo: ne posredujte je. Koda lahko velja le kratek čas, vendar je to dovolj, da nekdo dokonča prijavo v vaš e-poštni predal, družbeno omrežje ali drugo storitev. Miren odziv je preprost: ne odgovarjajte, zaprite sporočilo in prijavo preverite neposredno v uradni aplikaciji ali z ročno vpisanim spletnim naslovom.

Enkratna prijavna koda ni dokaz za klicatelja

Koda je dokaz za storitev, da ima oseba pri prijavi dostop do vašega telefona, e-pošte ali avtentikatorske aplikacije. Ni pa dokaz, da je oseba na drugi strani klica zaposlena pri banki, dostavni službi, podpori ali prijatelju. Prevarant lahko pozna vaše ime, telefonsko številko, del e-poštnega naslova ali celo uporabi ponarejen prikaz številke. Noben od teh znakov sam po sebi ne potrdi identitete.

Tipičen potek je hiter in ustvarja pritisk: nekdo pove, da zaznava sumljivo prijavo, da bo račun zaprt ali da mora takoj pomagati pri obnovitvi. Medtem sam sproži prijavo z vašim uporabniškim imenom ali telefonsko številko. Sistem nato pravo kodo pošlje vam, klicatelj pa vas skuša prepričati, da mu jo preberete. Če jo vnese v svoj zaslon za prijavo, lahko preide drugi korak preverjanja namesto vas.

Kdaj kodo varno vnesete

Kodo vnesite samo na prijavnem zaslonu, ki ste ga odprli sami: v uradni aplikaciji ali na spletnem naslovu, ki ste ga vpisali oziroma odprli iz shranjenega zaznamka. Preden jo vnesete, naj se ujemajo tri stvari: storitev, v katero se prijavljate; naprava oziroma dejavnost, ki ste jo začeli; in čas prejema kode. Če ste telefon pustili na mizi in niste začeli prijave, kode ne uporabljajte.

Drugi korak prijave se lahko imenuje 2SV, 2FA ali MFA. Nacionalni center za kibernetsko varnost Združenega kraljestva pojasnjuje, da gre za dodatno preverjanje pri prijavi, na primer s kodo v SMS-u ali aplikaciji. Njihovo priporočilo je zelo praktično: pomembne račune, zlasti e-pošto, zaščitite z dvostopenjskim preverjanjem, ker lahko kraja gesla sicer odpre pot do ponastavitev drugih računov. Preberite uradna navodila NCSC za 2SV.

Tri znake, da zahtevek ni varen

  • Zahtevek je nepričakovan. Koda pride, čeprav se niste prijavljali, spreminjali gesla ali dodajali nove naprave.
  • Nekdo zahteva, da kodo preberete, pošljete ali vnesete prek povezave. Koda je za vaš prijavni obrazec, ne za pogovor, e-pošto ali klepet.
  • Prisoten je časovni pritisk. Grožnja z blokado, izgubo paketa ali domnevno nujno varnostno pomočjo naj vas ne prisili v hitro odločitev.

To pravilo velja tudi za potisna obvestila. Ne potrdite prijave na telefonu, če je niste začeli sami. Če obvestilo prikazuje številko za ujemanje, jo primerjajte samo s številko na svojem prijavnem zaslonu. CISA med možnostmi večfaktorske prijave navaja avtentikatorsko aplikacijo z ujemanjem številk, aplikacijo z enkratno kodo in SMS oziroma e-poštno kodo; hkrati opozarja, da vse metode niso enako odporne proti zlorabi. Primerjavo metod MFA objavlja CISA.

Kaj storiti, če ste kodo že posredovali

Najprej se ne zapletajte v nadaljnji pogovor. Odprite storitev neposredno in preverite, ali ste še prijavljeni. Nato je smiseln naslednji vrstni red:

  1. Spremenite geslo za prizadeti račun, predvsem če je ista ali podobna različica uporabljena še drugje.
  2. V varnostnih nastavitvah poglejte nedavne prijave, povezane naprave in aktivne seje. Neznane seje odjavite, če storitev to omogoča.
  3. Preverite obnovitveni e-poštni naslov, telefonsko številko in pravila za samodejno posredovanje sporočil. Pri e-pošti so takšne spremembe lahko zelo pomembne.
  4. Preverite, ali je drugi korak prijave še vaš: dodana avtentikatorska aplikacija, rezervne kode ali nova naprava so razlog za takojšnjo prijavo prek uradne pomoči storitve.
  5. Če gre za bančni, plačilni ali službeni račun, uporabite uradno kontaktno pot iz aplikacije, spletne strani ali pogodbe. Ne kličite številke iz sumljivega sporočila.

Pri prevzetem e-poštnem predalu je čas posebej pomemben, ker napadalec lahko prek njega ponastavlja druga gesla. Koristen podroben vrstni red za obnovitev je tudi v vodniku Prevzet e-poštni račun: miren postopek za obnovitev. Če vas je do kode pripeljal neznanec, ki je želel upravljati vaš računalnik, pred nadaljnjimi koraki preverite še navodila za varno oddaljeno pomoč.

SMS, aplikacija ali varnostni ključ?

SMS koda je boljša kot samo geslo, ni pa enako močna kot vse druge možnosti. CISA SMS in e-poštne kode uvršča med šibkejše oblike drugega koraka, kadar so na voljo močnejše možnosti. Avtentikatorska aplikacija se ne zanaša na mobilno omrežje, varnostni ključ oziroma prijava po standardu FIDO pa lahko pri podprtih storitvah bolje omeji prijavo na lažni strani. Izbira je odvisna od storitve in vašega dostopa do rezervnega načina prijave.

Praktična ureditev je: za najpomembnejši e-poštni račun nastavite drugi korak, shranite rezervne kode na varno mesto, ki ni samo v istem telefonu, in dodajte preverjeno rezervno metodo, če jo storitev omogoča. Rezervne kode niso namenjene deljenju; obravnavajte jih enako skrbno kot geslo. Če zamenjate telefon, najprej prenesite oziroma na novo nastavite prijavni način po uradnih navodilih ponudnika.

Ne hitite z odstranitvijo stare metode prijave. Najprej na novi napravi opravite preskusno prijavo, preverite, ali imate dostop do rezervnih kod, in se nato na stari napravi odjavite. Če storitev omogoča pregled prijavljenih naprav, odstranite samo tiste, ki jih prepoznate kot stare ali izgubljene. Neznane naprave so razlog za spremembo gesla in pregled obnovitvenih podatkov, ne za pošiljanje sveže kode osebi, ki vas je kontaktirala. Pri več računih uporabite za vsak račun drugo geslo, da ena zloraba ne odpre še drugih storitev. Če vam prijavna obvestila prihajajo pogosto brez vaše dejavnosti, v uradnih varnostnih nastavitvah preverite zgodovino prijav in po potrebi kontaktirajte podporo po poti, ki ste jo odprli sami.

Vprašanja pred pritiskom na potrdi

Pred vnosom ali potrditvijo si postavite tri kratka vprašanja: Ali sem to prijavo začel sam? Ali sem uradni naslov odprl sam, ne prek prejete povezave? Ali bi kodo povedal neznancu po telefonu? Če je odgovor na katero koli vprašanje nejasen, postopek ustavite in preverite račun skozi uradno pot. Tako drugi korak prijave ostane to, kar mora biti: dodatna zaščita za vas, ne hitra pot za nekoga drugega.

\n\n\n

Pomembna razlika je med prejetjem kode in njeno uporabo. Kodo lahko prejmete, ker je nekdo drug začel prijavo z vašim naslovom ali številko; to samo po sebi še ne pomeni, da je že v računu. Tveganje nastane, če kodo preberete, kopirate v klepet ali vnesete na drugem zaslonu, kot ste ga odprli sami. Sporočilo lahko zato mirno ignorirate, vendar ga ne posredujte naprej in ne klikajte povezave, ki je priložena zahtevi.

\n\n\n\n

Če se takšne zahteve ponavljajo, ne ugibajte, kdo jih pošilja. V storitvi preverite, ali je vaše geslo edinstveno, ali je med obnovitvenimi podatki še vedno pravilen e-poštni naslov oziroma telefon in ali so obvestila o novih prijavah vključena. Pri službenem računu o nenavadni kodi obvestite interno podporo po običajnem kanalu, brez odgovarjanja na klic ali sporočilo, ki vas je do kode pripeljalo.

\n
Preverjanje

Primarni in uradni viri

  1. cisa.gov
  2. ncsc.gov.uk