IQ Option แนวทางความปลอดภัยของการล็อกอินที่ดีที่สุด
การสร้างการล็อกอินที่แข็งแรง
รหัสผ่านคือด่านแรกและเป็นด่านที่ถูกเลือกอย่างแย่ที่สุดบ่อยที่สุด ความยาว ความไม่ซ้ำใคร และโปรแกรมจัดการรหัสผ่านที่ถือมันไว้ มีค่ามากกว่าสูตรแทนตัวอักษรฉลาด ๆ ที่คุณจำได้ใด ๆ
บัญชีที่ถูกเจาะส่วนใหญ่ไม่ได้ถูกบุกรุกโดยคนที่ฉลาดล้ำอะไร มันถูกเปิดด้วยรหัสผ่านที่รู้กันอยู่แล้ว คือใช้ซ้ำมาจากบริการที่ข้อมูลรั่ว เดาได้จากรูปแบบ หรือถูกพิมพ์ลงในหน้าเว็บที่แค่ดูเหมือนของจริง การป้องกันที่มีผลจึงเป็นเรื่องน่าเบื่อ และความน่าเบื่อนั่นแหละคือประเด็น
เริ่มจากสิ่งที่ผู้โจมตีทำจริง ๆ ไม่มีใครนั่งพิมพ์เดารหัสที่แบบฟอร์มเข้าสู่ระบบ แพลตฟอร์มจำกัดอัตราจนไร้ประโยชน์ภายในไม่กี่ครั้ง สิ่งที่เกิดขึ้นแทนคือรายชื่อคู่อีเมลกับรหัสผ่านจากเหตุข้อมูลรั่วที่ไม่เกี่ยวกันถูกนำไปลองอัตโนมัติกับบริการจำนวนมาก และบัญชีใดที่ใช้คู่เดิมซ้ำก็เปิดได้ตั้งแต่ครั้งแรก ความไม่ซ้ำใครต่างหาก ไม่ใช่ความซับซ้อน ที่เอาชนะสิ่งนั้นได้
รหัสผ่านที่ไม่ซ้ำใคร
หนึ่งรหัสผ่าน หนึ่งบัญชี ไม่มีข้อยกเว้น บัญชีเทรดได้รหัสผ่านที่มีอยู่ในที่เดียวเท่านั้น และอีเมลที่อยู่เบื้องหลังมันก็เช่นกัน รหัสผ่านที่ดีในทางปฏิบัติหน้าตาเป็นแบบนี้
- ยาวไว้ก่อนซับซ้อน ความยาวคือคุณสมบัติที่ทำให้การเดาเป็นไปไม่ได้ วลีรหัสผ่านยาว ๆ จากคำธรรมดาชนะสตริงสั้น ๆ ที่เต็มไปด้วยเครื่องหมายวรรคตอนในทุกเกณฑ์ที่สำคัญ รวมถึงเรื่องที่ว่าคุณพิมพ์มันบนโทรศัพท์ได้หรือไม่
- สุ่ม ไม่ใช่เรื่องส่วนตัว อะไรก็ตามที่มาจากชื่อ วันเกิด ทีมที่เชียร์ หรือสัตว์เลี้ยง อยู่ในไม่กี่พันครั้งแรกของการเดา คำที่สลับตัวอักษรเป็นตัวเลขหน้าตาคล้ายกันก็เช่นกัน กลเม็ดนั้นอยู่ในพจนานุกรมสำหรับถอดรหัสมาหลายทศวรรษแล้ว
- ไม่ใช่การดัดแปลง การเติมตัวเลขหรือปีต่อท้ายรหัสผ่านที่คุณใช้อยู่ที่อื่นแล้ว ให้ผลลัพธ์ที่การโจมตีอัตโนมัติขยายออกไปลองเป็นกิจวัตร
- ห้ามอยู่ในข้อความ รหัสผ่านที่ส่งทางแชท อีเมล หรือ SMS คือรหัสผ่านที่ถูกเก็บอยู่บนเซิร์ฟเวอร์ของคนอื่นอย่างถาวร
ถ้ารหัสผ่านปัจจุบันตกข้อใดข้อหนึ่งข้างต้น ให้เปลี่ยนเดี๋ยวนี้ ไม่ใช่แค่ตั้งใจว่าจะเปลี่ยน วิธีทำ ไม่ว่าจากการตั้งค่าความปลอดภัยหรือจากหน้าจอเข้าสู่ระบบ อยู่ในคู่มือการรีเซ็ตรหัสผ่าน
การเลี่ยงการใช้ซ้ำ
การใช้ซ้ำคือนิสัยเดียวที่เปลี่ยนความล้มเหลวด้านความปลอดภัยของคนอื่นให้กลายเป็นปัญหาของคุณ เมื่อเว็บบอร์ด ร้านค้า หรือเกมที่คุณสมัครไว้เมื่อหลายปีก่อนถูกเจาะ คู่ข้อมูลจากที่นั่นจะถูกซื้อขายและนำมาลองใหม่ ถ้าบัญชีเทรดใช้รหัสผ่านร่วมกับที่ใดที่หนึ่งในนั้น เหตุรั่วไหลนั้นก็เป็นของคุณด้วย และจะไม่มีใครบอกคุณ
บัญชีอีเมลสมควรมีย่อหน้าของตัวเองตรงนี้ มันคือเส้นทางกู้คืนของทุกอย่างที่เหลือ ใครก็ตามที่อ่านกล่องจดหมายนั้นได้ ย่อมรีเซ็ตบัญชีเทรดได้ตามใจ ไม่ว่ารหัสผ่านของบัญชีเทรดจะแข็งแรงแค่ไหน ดังนั้นกล่องจดหมายจึงต้องมีรหัสผ่านที่แข็งแรงอย่างน้อยเท่ากันและมีปัจจัยที่สองของตัวเอง รหัสผ่านบัญชีเทรดชั้นเยี่ยมที่อยู่หลังอีเมลอ่อนแอก็เหมือนประตูแข็งแรงบนกำแพงที่มีหน้าต่างเปิดอยู่
- ให้บัญชีอีเมลที่ลงทะเบียนไว้มีรหัสผ่านที่ไม่ซ้ำใครและมีการยืนยันตัวตนสองขั้นตอนของตัวเอง
- ตรวจว่าที่อยู่อีเมลของคุณปรากฏในเหตุข้อมูลรั่วที่รู้กันหรือไม่ ผ่านบริการแจ้งเตือนข้อมูลรั่วที่น่าเชื่อถือ แล้วเปลี่ยนตามที่มันชี้
- เมื่อคุณเลิกใช้รหัสผ่านหนึ่ง ให้เลิกใช้มันทุกที่ แทนที่จะปล่อยให้มันยังมีชีวิตอยู่บนบัญชีที่รู้สึกว่าไม่สำคัญ
โปรแกรมจัดการรหัสผ่าน
โปรแกรมจัดการรหัสผ่านคือสิ่งที่ทำให้กฎสองข้อข้างต้นอยู่รอดได้ เพราะไม่มีใครจำวลีรหัสผ่านที่ไม่ซ้ำกันสามสิบชุดได้ มันสร้างข้อมูลเข้าสู่ระบบแบบสุ่มที่ยาว เก็บไว้แบบเข้ารหัสหลังรหัสผ่านหลักที่แข็งแรงหนึ่งชุด และเติมให้คุณ
ประโยชน์ด้านความปลอดภัยที่คนมองข้ามคือข้อที่เงียบ ๆ โปรแกรมจัดการรหัสผ่านจะเติมข้อมูลเข้าสู่ระบบเฉพาะบนโดเมนที่มันบันทึกไว้เท่านั้น ถ้าคุณไปโผล่ที่สำเนาหน้าเข้าสู่ระบบที่ทำได้เนียน มันก็แค่ไม่เสนอจะเติมให้ เพราะโดเมนไม่ตรง ความเงียบนั้นเป็นเครื่องตรวจจับฟิชชิงที่ดีกว่าวิจารณญาณของคุณเองตอนปลายวันอันยาวนาน ให้ถือว่าการที่มันไม่ยอมเติมเป็นคำเตือน ไม่ใช่ข้อบกพร่องที่ต้องเลี่ยงด้วยการพิมพ์รหัสผ่านเอง
- เลือกโปรแกรมจัดการรหัสผ่านที่มีชื่อเสียง จะเป็นแอปเฉพาะทางหรือตัวที่มากับเบราว์เซอร์หรือระบบปฏิบัติการของคุณก็ได้ ขอให้ใช้อย่างสม่ำเสมอ
- ตั้งวลีรหัสผ่านหลักยาว ๆ ที่คุณไม่เคยใช้ที่อื่น และเปิดใช้ปัจจัยที่สองบนตัวโปรแกรมจัดการเอง
- เก็บชุดกู้คืนหรือโค้ดฉุกเฉินของมันไว้ที่ใดที่หนึ่งแบบออฟไลน์และเป็นส่วนตัว
- ย้ายบัญชีสำคัญเข้าไปก่อน คืออีเมล แล้วบัญชีเทรด แล้วค่อยอะไรก็ตามที่เก็บรายละเอียดการชำระเงิน
- ปิดการบันทึกรหัสผ่านแยกต่างหากของเบราว์เซอร์เมื่อโปรแกรมจัดการเข้าที่แล้ว เพื่อให้มีแหล่งข้อมูลจริงแหล่งเดียว แทนที่จะมีสองแหล่งที่ค่อย ๆ ไม่ตรงกัน
เมื่อเรื่องรหัสผ่านเข้าที่แล้ว เข้าสู่ระบบแล้วตรวจดูการตั้งค่าความปลอดภัยของคุณ และยืนยันว่าอะไรถูกเปิดใช้อยู่บ้างก่อนจะทำอย่างอื่น
ความไม่ซ้ำใครชนะความซับซ้อน วลีรหัสผ่านยาวที่ใช้ในที่เดียวเท่านั้นเอาชนะการโจมตีที่เปิดบัญชีได้จริง ซึ่งก็คือการนำข้อมูลจากเหตุรั่วไหลของคนอื่นมาลองใหม่
การเพิ่มชั้นที่สอง
การยืนยันตัวตนสองขั้นตอนหมายความว่ารหัสผ่านที่ถูกขโมยไปยังไม่พอด้วยตัวมันเอง มันคือการเปลี่ยนแปลงที่มีมูลค่าสูงสุดหนึ่งเดียวที่ทำได้ที่หน้าจอเข้าสู่ระบบ และใช้เวลาตั้งค่าไม่กี่นาที
ทุกอย่างในหัวข้อก่อนหน้าลดโอกาสที่รหัสผ่านจะถูกเปิดเผย ปัจจัยที่สองทำให้การถูกเปิดเผยนั้นยังรอดได้ เมื่อเปิดใช้มันไว้ ผู้โจมตีที่ถือรหัสผ่านที่ถูกต้องก็ยังเจอคำถามที่ตอบไม่ได้ และคุณก็รู้ว่ามีบางอย่างผิดปกติในจังหวะที่มันเกิดขึ้น แทนที่จะรู้ทีหลัง
การยืนยันตัวตนสองขั้นตอน
แพลตฟอร์มอนุญาตให้เปิดใช้การยืนยันตัวตนสองขั้นตอนได้จากการตั้งค่าความปลอดภัยของบัญชี เมื่อเปิดแล้ว การใส่รหัสผ่านสำเร็จจะตามมาด้วยการขอหลักฐานชิ้นที่สองที่มีอายุสั้น ก่อนที่ห้องเทรดจะเปิดขึ้น
- เข้าสู่ระบบแล้วเปิดส่วนความปลอดภัยในการตั้งค่าบัญชี
- เริ่มการตั้งค่าสองขั้นตอนแล้วทำตามคำแนะนำบนหน้าจอสำหรับวิธีที่มีให้
- ทำการตั้งค่าให้เสร็จบนอุปกรณ์ที่คุณจะเก็บไว้ใช้ต่อ การเอาปัจจัยที่สองไปไว้บนโทรศัพท์ที่กำลังจะเปลี่ยนคือการย้ายปัญหา ไม่ใช่การแก้ปัญหา
- บันทึกโค้ดสำรองหรือโค้ดกู้คืนในจังหวะที่มันถูกแสดงขึ้นมา ก่อนที่คุณจะปิดหน้าจอนั้น
- ออกจากระบบแล้วเข้าสู่ระบบใหม่หนึ่งครั้งอย่างตั้งใจ เพื่อให้ครั้งแรกที่คุณเจอข้อความนั้นไม่ใช่ตอนที่คุณกำลังรีบ
อย่าเก็บปัจจัยที่สองกับรหัสผ่านไว้ที่เดียวกัน การเก็บโค้ดไว้ในรายการเดียวกับรหัสผ่านในโปรแกรมจัดการรหัสผ่านนั้นสะดวก และมันยุบสองปัจจัยกลับมาเหลือปัจจัยเดียว ถ้าโปรแกรมจัดการถูกเปิดโดยคนอื่น ทั้งสองอย่างก็หายไปพร้อมกัน แอปแยกหรือที่เก็บแยกทำให้ทั้งสองเป็นอิสระต่อกันจริง ๆ กลไกฉบับเต็ม รวมถึงหน้าตาของข้อความแจ้งบนแต่ละเส้นทาง อยู่ในการยืนยันตัวตนสองขั้นตอนตอนเข้าสู่ระบบ
โค้ดสำรอง
โค้ดสำรองคือคำตอบของข้อโต้แย้งที่ชัดเจนอยู่แล้ว คือจะเกิดอะไรขึ้นเมื่ออุปกรณ์ที่ถือปัจจัยที่สองหาย ถูกขโมย ถูกล้างข้อมูล หรือแค่ลืมไว้ที่บ้าน มันคือสตริงใช้ครั้งเดียวที่ออกให้ตอนตั้งค่า และมันสมควรได้รับความใส่ใจมากกว่าที่มักได้รับ
- บันทึกมันตอนตั้งค่า การสร้างใหม่ภายหลังต้องเข้าถึงบัญชีได้ ซึ่งเป็นสิ่งที่คุณจะไม่มีพอดี
- เก็บมันแบบออฟไลน์และเป็นส่วนตัว จะพิมพ์ออกมาแล้วเก็บในที่ปลอดภัย หรือไว้ในที่เก็บแบบเข้ารหัสอีกที่ที่ไม่ใช่ที่เดียวกับที่เก็บรหัสผ่าน
- อย่าถ่ายรูปมันเก็บไว้ในคลังภาพของโทรศัพท์ที่ซิงก์ไปยังอัลบั้มบนคลาวด์ที่แชร์กันทั้งบ้าน
- ขีดฆ่าทีละอันเมื่อใช้ไป และสร้างชุดใหม่เมื่อใช้ไปเกือบหมด
- สร้างมันใหม่หลังเหตุการณ์ใดก็ตามที่ทำให้คุณสงสัยว่ามันเคยไปอยู่ที่ไหนมาบ้าง
การเสียทั้งอุปกรณ์และโค้ดไปพร้อมกันทำให้เหลือการยืนยันตัวตนผ่านฝ่ายสนับสนุนทางการเป็นทางกลับเข้าไปทางเดียว ซึ่งช้าโดยการออกแบบ เส้นทางนั้นช้าและต้องใช้เอกสารมาก และประเด็นทั้งหมดของการเก็บโค้ดสำรองก็คือการไม่ต้องใช้มันเลย
อุปกรณ์ที่เชื่อถือได้
ในที่ที่แพลตฟอร์มเสนอให้จดจำอุปกรณ์เพื่อไม่ต้องขอปัจจัยที่สองทุกครั้ง ฟีเจอร์นี้เป็นความสะดวกที่มีราคาต้องจ่าย มันลดความยุ่งยากบนเครื่องที่มีเพียงคุณใช้ และมันตัดการตรวจสอบออกไปบนเครื่องที่ใครก็เข้าถึงได้
| อุปกรณ์ | ทำเครื่องหมายว่าเชื่อถือได้ไหม | เหตุผล |
|---|---|---|
| โทรศัพท์ของคุณเอง ที่ล็อกด้วยรหัสผ่านหรือไบโอเมตริก | สมเหตุสมผล | ผู้ใช้คนเดียว อยู่ติดตัวคุณ และมีการล็อกอุปกรณ์ป้องกันอยู่ |
| คอมพิวเตอร์ที่บ้านที่มีเพียงคุณใช้ | สมเหตุสมผล ถ้ามันล็อกตัวเองเมื่อไม่มีการใช้งาน | ความเสี่ยงต่ำ ตราบใดที่บัญชีบนเครื่องนั้นเป็นของคุณคนเดียว |
| คอมพิวเตอร์ที่ใช้ร่วมกันในครอบครัวหรือในบ้าน | ไม่ | ใครก็ตามที่ใช้เครื่องนั้นได้รับความเชื่อถือนั้นไปด้วย |
| แล็ปท็อปที่ทำงานซึ่งอยู่ใต้การควบคุมของผู้ดูแลระบบ | ไม่ควร | คนอื่นอาจเข้าถึงเครื่องหรือโปรไฟล์ของมันได้ |
| คอมพิวเตอร์สาธารณะหรือที่ยืมมาใด ๆ | ไม่มีทาง | ผู้ใช้คนถัดไปได้ผ่านปัจจัยที่สองของคุณไปฟรี ๆ |
ตรวจดูรายการอุปกรณ์ที่เชื่อถือได้เป็นครั้งคราวและลบสิ่งที่คุณไม่ได้ใช้แล้วหรือไม่ได้เป็นเจ้าของแล้วออก อุปกรณ์ที่ขายไป คืนไป หรือส่งต่อ ควรถูกถอดออกจากรายการก่อนที่มันจะออกจากบ้าน ไม่ใช่หลังจากนั้น
เก็บโค้ดสำรองไว้ในที่ที่ไม่ใช่โปรแกรมจัดการรหัสผ่าน ปัจจัยที่ถูกเก็บไว้ที่เดียวกันคือปัจจัยเดียวที่สวมชื่อสองชื่อ
การป้องกันของปลอม
หน้าเข้าสู่ระบบเลียนแบบคือวิธีที่ข้อมูลเข้าสู่ระบบส่วนใหญ่ถูกเก็บเกี่ยวไปจริง ๆ การป้องกันเป็นเรื่องของขั้นตอน คือไปถึงแบบฟอร์มด้วยวิธีเดิมเสมอ และอย่าไปทางลิงก์ที่ใครยื่นให้เด็ดขาด
สำเนาหน้าล็อกอินที่ทำได้เนียนแทบไม่มีต้นทุนในการสร้าง มันแสดงผลเลย์เอาต์เดียวกัน ตั้งอยู่บนโดเมนที่อ่านผ่าน ๆ แล้วดูถูกต้อง และทำอยู่อย่างเดียว คือบันทึกสิ่งที่คุณพิมพ์แล้วส่งคุณต่อไปยังเว็บไซต์จริงเพื่อไม่ให้รู้สึกผิดปกติ กว่าจะมีอะไรดูแปลกตา ข้อมูลเข้าสู่ระบบก็ถูกใช้ไปแล้ว
ไม่มีใครจับของปลอมได้ครบทุกอันด้วยตา และการสร้างการป้องกันไว้บนความช่างสังเกตคือการสร้างมันบนสมมติฐานว่าคุณจะตื่นตัวอยู่ตลอด สร้างมันบนขั้นตอนแทนดีกว่า
ที่อยู่ทางการเท่านั้น
กฎข้อเดียวครอบคลุมความเสี่ยงส่วนใหญ่ คือคุณไปถึงแบบฟอร์มเข้าสู่ระบบจากบุ๊กมาร์กของคุณเอง หรือด้วยการพิมพ์ที่อยู่เอง ไม่ใช่จากผลค้นหา ไม่ใช่จากโฆษณา ไม่ใช่จากลิงก์ในอีเมลหรือข้อความ ไม่ใช่จากคำอธิบายใต้วิดีโอ
- เข้าที่อยู่ทางการหนึ่งครั้งอย่างตั้งใจ แล้วบุ๊กมาร์กไว้บนอุปกรณ์ทุกเครื่องที่คุณใช้
- เปิดแพลตฟอร์มจากบุ๊กมาร์กนั้นนับจากนั้นเป็นต้นไป รวมถึงตอนที่คุณกำลังรีบ
- ก่อนพิมพ์รหัสผ่าน ให้ตรวจไอคอนกุญแจและอ่านโดเมนให้ครบ คือสะกดตรงเป๊ะ ไม่มีอะไรเพิ่มมาข้างหน้าหรือข้างหลัง และไม่มีส่วนต่อท้ายที่ไม่คุ้นเคย
- ยืนยันว่าหน้านั้นไม่ได้ถูกฝังอยู่ในกรอบของเว็บไซต์อื่น และไม่มีหน้าต่างป็อปอัปแยกที่กำลังเก็บข้อมูลเข้าสู่ระบบ
- ติดตั้งแอปมือถือจากหน้าดาวน์โหลดทางการหรือรายการในสโตร์ทางการเท่านั้น ไม่ใช่จากลิงก์ในข้อความ
โฆษณาสมควรถูกกล่าวถึงเป็นพิเศษ เพราะตำแหน่งที่ซื้อได้สามารถอยู่เหนือรายการจริงในผลค้นหา และถูกซื้อโดยคนที่แอบอ้างเป็นแบรนด์ ปฏิกิริยาที่ปลอดภัยคือคุณไม่คลิกโฆษณาเพื่อไปถึงหน้าเข้าสู่ระบบเลย ไม่แม้แต่ครั้งเดียว ไม่ใช่เพื่อความสะดวก หน้าจริงมีหน้าตาอย่างไรและจะบอกได้อย่างไร มีอธิบายไว้ในคู่มือหน้าล็อกอิน
การสังเกตฟิชชิง
เมื่อคุณลงเอยด้วยการมองหน้าเว็บหรือข้อความหนึ่งแล้วไม่แน่ใจ ให้ไล่ดูสัญญาณบอกเหตุ ข้อใดข้อหนึ่งเพียงข้อเดียวก็พอที่จะหยุด
- โดเมนเกือบถูก คือมีคำเกินมา มีขีดกลาง มีส่วนต่อท้ายต่างไป หรือมีตัวอักษรถูกสลับซึ่งอ่านเร็ว ๆ แล้วดูถูกต้อง
- หน้านั้นขอมากกว่าที่การเข้าสู่ระบบต้องใช้ เช่น เลขบัตร ภาพสแกนเอกสาร วลีของกระเป๋าเงิน หรือค่าธรรมเนียมสนับสนุน แบบฟอร์มเข้าสู่ระบบพาคุณเข้าระบบและไม่ทำอย่างอื่น
- ข้อความสร้างความเร่งรีบขึ้นมา เช่น บัญชีกำลังจะถูกปิด เงินที่จะได้รับกำลังจะหมดอายุ หรือการแจ้งเตือนความปลอดภัยที่เรียกร้องให้ทำอะไรทันทีผ่านลิงก์ที่ให้มา
- โปรแกรมจัดการรหัสผ่านของคุณไม่เสนอที่จะเติมให้ เพราะโดเมนไม่ตรงกับที่มันบันทึกไว้
- มีคนอ้างว่าเป็นฝ่ายสนับสนุนขอรหัสผ่านหรือโค้ดสองขั้นตอนของคุณ ฝ่ายสนับสนุนตัวจริงไม่เคยต้องใช้ทั้งสองอย่าง
- มีคำเตือนเรื่องใบรับรองปรากฏขึ้น ให้ออกไปโดยไม่กรอกอะไรทั้งสิ้น
ข้อสุดท้ายควรยึดแบบเด็ดขาด คืออย่ากดผ่านคำเตือนเรื่องใบรับรองบนหน้าที่กำลังจะรับรหัสผ่านเด็ดขาด รูปแบบเหล่านี้และตัวแปรของมันรวบรวมไว้ในหน้าล็อกอินฟิชชิง
ระวังเรื่องลิงก์
ให้ถือว่าลิงก์ขาเข้าทุกอันที่เกี่ยวกับบัญชีของคุณเชื่อถือไม่ได้ รวมถึงอันที่ดูเหมือนมาจากแพลตฟอร์ม การตอบสนองที่ถูกต้องต่อข้อความที่บอกว่ามีอะไรเกิดขึ้นกับบัญชีของคุณ ไม่ใช่การคลิกมัน แต่คือการเปิดแพลตฟอร์มจากบุ๊กมาร์กแล้วเข้าไปดู ถ้ามีอะไรที่ต้องการความสนใจจากคุณจริง ๆ มันจะปรากฏให้เห็นที่นั่น
นิสัยสองอย่างทำให้เรื่องนี้อยู่ด้วยกันได้ง่าย อย่างแรก บนคอมพิวเตอร์ ให้เอาเมาส์ไปวางบนลิงก์แล้วอ่านปลายทางในแถบสถานะก่อนตัดสินใจ ส่วนบนโทรศัพท์ ให้กดค้างเพื่อดูตัวอย่าง อย่างที่สอง อย่าเปิดลิงก์กู้คืนหรือลิงก์ยืนยันจากข้อความที่คุณไม่ได้เป็นคนกดขอด้วยตัวเองเมื่อไม่กี่วินาทีก่อน อีเมลรีเซ็ตรหัสผ่านที่มาถึงตอนที่คุณไม่ได้ขอ ไม่ใช่สิ่งที่ควรคลิก มันคือสัญญาณว่ามีคนกำลังลองที่อยู่อีเมลของคุณ และการตอบสนองคือการเข้าสู่ระบบจากบุ๊กมาร์กแล้วตรวจการตั้งค่าความปลอดภัย
ถ้าคุณไม่แน่ใจว่าเคยพิมพ์รหัสผ่านลงในอะไรที่น่าสงสัยไปหรือเปล่า อย่าไปทรมานใจกับมัน เปลี่ยนรหัสผ่าน ยืนยันว่าสองขั้นตอนเปิดอยู่ แล้วเดินหน้าต่อ ทั้งสองอย่างใช้เวลาน้อยกว่าการนั่งกังวล
โปรแกรมจัดการรหัสผ่านที่ไม่ยอมเติมกำลังบอกคุณว่าโดเมนผิด ให้ถือความเงียบนั้นเป็นหลักฐานแล้วปิดแท็บไปเลย
การดูแลอุปกรณ์
บัญชีปลอดภัยได้เท่าที่อุปกรณ์ซึ่งคุณใช้เข้าสู่ระบบปลอดภัยเท่านั้น ซอฟต์แวร์ที่ทันสมัย หน้าจอที่ล็อกไว้ และความระวังจริงจังบนเครื่องที่ใช้ร่วมกัน ครอบคลุมความเสี่ยงฝั่งอุปกรณ์เกือบทั้งหมด
ข้อมูลเข้าสู่ระบบเป็นครึ่งหนึ่งของปัญหา เครื่องที่ถือมันไว้เป็นอีกครึ่ง อุปกรณ์ที่หน้าจอไม่ได้ล็อก เบราว์เซอร์ล้าสมัย และมีรหัสผ่านบันทึกไว้ ก็คือบัญชีที่ล็อกอินค้างไว้บนโต๊ะ ไม่ว่ารหัสผ่านจะเป็นอะไรก็ตาม
แอปและเบราว์เซอร์ที่อัปเดตแล้ว
การอัปเดตเป็นเรื่องไม่หวือหวาและมันปิดช่องโหว่ที่หน้าเว็บมุ่งร้ายอาศัย ทำให้ทั้งสายทันสมัย ไม่ใช่แค่ข้อต่อเดียวของมัน
- เบราว์เซอร์ เวอร์ชันเก่าตรวจใบรับรองไม่ผ่านและขาดการป้องกันใหม่ ๆ ปล่อยให้มันอัปเดตตัวเองแทนที่จะเลื่อนการรีสตาร์ตออกไปเป็นสัปดาห์ ๆ
- แอปมือถือ อัปเดตผ่านสโตร์ทางการ และลบสำเนาใด ๆ ที่ติดตั้งมาจากที่อื่นทิ้ง
- ระบบปฏิบัติการ แพตช์ด้านความปลอดภัยสำคัญกว่าการปล่อยฟีเจอร์ใหม่ และทั้งสองอย่างมักมาพร้อมกัน
- ส่วนขยาย ตรวจสอบมันเป็นครั้งคราวและลบสิ่งที่คุณไม่ได้ใช้แล้วออก ส่วนขยายที่มีสิทธิ์อ่านเนื้อหาหน้าเว็บอ่านแบบฟอร์มเข้าสู่ระบบได้
ระวังเป็นพิเศษเรื่องการติดตั้งส่วนขยายเบราว์เซอร์ที่สัญญาว่าจะให้เครื่องมือเทรด ฟีดสัญญาณ หรือส่วนเสริมของแพลตฟอร์ม ส่วนขยายแบบนั้นขอสิทธิ์ที่จำเป็นต่อการอ่านและแก้ไขหน้าเว็บที่คุณเข้าสู่ระบบพอดี และนั่นไม่ใช่การแลกที่คุ้มค่า ไม่มีอะไรบนเว็บไซต์นี้ และไม่มีอะไรของแท้จากแพลตฟอร์ม ที่ต้องใช้มัน
อุปกรณ์ส่วนตัวที่ล็อกไว้
การล็อกอุปกรณ์คือด่านที่ตัดสินว่าจะเกิดอะไรขึ้นเมื่อโทรศัพท์ถูกลืมไว้ในแท็กซี่ และมันก็เป็นด่านที่ถูกปิดเพื่อความสะดวกบ่อยที่สุดด้วย
- ตั้งรหัสผ่านหรือการล็อกด้วยไบโอเมตริกบนทุกอุปกรณ์ที่เข้าสู่ระบบบัญชีนี้ รวมถึงแท็บเล็ตที่คุณแทบไม่ได้ใช้
- ตั้งเวลาล็อกอัตโนมัติให้สั้น เพื่อให้หน้าจอที่ไม่มีคนดูแลป้องกันตัวเองได้
- เปิดใช้การเข้ารหัสทั้งดิสก์ในที่ที่แพลตฟอร์มมีให้ ซึ่งระบบสมัยใหม่ส่วนใหญ่เปิดไว้เป็นค่าเริ่มต้นอยู่แล้ว
- เปิดการค้นหาและการล้างข้อมูลจากระยะไกล และยืนยันว่าคุณรู้วิธีใช้มันก่อนที่จะต้องใช้จริง
- อย่าให้บัญชีอีเมลที่ลงทะเบียนไว้อยู่บนอุปกรณ์ใดที่ไม่ได้ล็อก เพราะกล่องจดหมายนั้นคือเส้นทางกู้คืนของทุกอย่าง
ถ้าอุปกรณ์หาย ให้จัดการที่บัญชีไม่ใช่แค่ที่อุปกรณ์ คือเปลี่ยนรหัสผ่าน ซึ่งจะจบเซสชันที่มีอยู่ แล้วตรวจว่าอะไรยังล็อกอินค้างอยู่บ้าง พฤติกรรมของเซสชันและสิ่งที่ทำให้มันจบมีอธิบายไว้ในเซสชันการล็อกอินและการหมดเวลา
ความระวังบนคอมพิวเตอร์ที่ใช้ร่วมกัน
เครื่องที่คุณไม่ได้ควบคุม ทั้งเดสก์ท็อปในออฟฟิศ เครื่องในห้องสมุด แล็ปท็อปของเพื่อน หรือศูนย์ธุรกิจในโรงแรม สมควรมีกฎอีกชุดหนึ่ง ที่ใช้โดยไม่มีข้อยกเว้น
- อย่าบันทึกรหัสผ่าน และปฏิเสธข้อเสนอที่จะให้จดจำมันไว้ทุกครั้ง
- ใช้หน้าต่างท่องเว็บส่วนตัว เพื่อให้ประวัติ คุกกี้ และข้อมูลที่เก็บไว้ถูกทิ้งเมื่อปิด
- อย่าทำเครื่องหมายเครื่องนั้นเป็นอุปกรณ์ที่เชื่อถือได้
- ออกจากระบบอย่างตั้งใจเมื่อจบ การปิดแท็บไม่ใช่การออกจากระบบ เซสชันอาจยังทำงานอยู่
- ล้างข้อมูลการท่องเว็บของเซสชันนั้นก่อนที่คุณจะลุกจากที่นั่ง
- ให้สันนิษฐานว่าอะไรก็ตามที่พิมพ์ลงไปที่นั่นอาจถูกดักไว้ และเปลี่ยนรหัสผ่านหลังจากนั้นจากอุปกรณ์ที่คุณเชื่อถือ ถ้าเครื่องนั้นเป็นเครื่องสาธารณะจริง ๆ
ถ้าเป้าหมายเป็นแค่การดูกราฟไม่ใช่การใช้งานบัญชี ก็มีคำตอบที่ง่ายกว่า คืออย่าเข้าสู่ระบบบนเครื่องแบบนั้นเลย เมื่อคุณอยากซ้อมขั้นตอนในที่ที่ปลอดภัยแทน ซ้อมการเข้าสู่ระบบบนบัญชีทดลอง บนอุปกรณ์ของคุณเอง ที่ไม่มีอะไรเป็นเดิมพัน การเทรดมีความเสี่ยงในการขาดทุน และยอดเงินสำหรับฝึกซ้อมคือที่ที่เหมาะสมสำหรับสร้างนิสัย
บนคอมพิวเตอร์เครื่องใดที่คุณไม่ได้ควบคุม ให้ออกจากระบบอย่างตั้งใจ การปิดแท็บทิ้งเซสชันไว้ให้ใครก็ตามที่มานั่งต่อ
การเฝ้าระวังอย่างต่อเนื่อง
ความปลอดภัยเป็นกิจวัตร ไม่ใช่งานตั้งค่าครั้งเดียว การตรวจเซสชัน อุปกรณ์ และการตั้งค่าเป็นระยะสั้น ๆ จับปัญหาได้ตั้งแต่ตอนที่มันยังเล็ก
ด่านต่าง ๆ ที่อธิบายมาถูกตั้งครั้งเดียว สิ่งที่ทำให้มันยังทำงานอยู่คือการสังเกตเห็นเมื่อมีอะไรเปลี่ยนไป เช่น เซสชันที่คุณจำไม่ได้ การเปลี่ยนการตั้งค่าที่คุณไม่ได้ทำ อีเมลแจ้งการพยายามเข้าสู่ระบบจากที่ที่คุณไม่เคยไป ไม่มีข้อไหนใช้เวลามาก มันแค่ต้องการให้การตรวจเกิดขึ้นจริง
การตรวจดูกิจกรรมของบัญชี
ทำการตรวจสั้น ๆ ให้เป็นนิสัย ไม่ใช่ปฏิกิริยา จังหวะที่สมเหตุสมผล
| บ่อยแค่ไหน | ตรวจอะไร | ลงมือถ้า |
|---|---|---|
| ทุกครั้งที่เข้าสู่ระบบ | ตัวเลือกบัญชี และการเข้าสู่ระบบครั้งนั้นดูปกติหรือไม่ | เลือกยอดเงินผิดบัญชี หรือหน้าเว็บดูไม่คุ้นเคย |
| ทุกเดือน | เซสชันที่ใช้งานอยู่ และรายการอุปกรณ์หรือกิจกรรมใด ๆ ที่บัญชีแสดงให้เห็น | มีอะไรอยู่ในรายการที่คุณอธิบายไม่ได้ |
| ทุกเดือน | รายการอุปกรณ์ที่เชื่อถือได้ | มีอุปกรณ์ปรากฏขึ้นที่คุณไม่ได้เป็นเจ้าของหรือไม่ได้ใช้แล้ว |
| ทุกไตรมาส | ว่าสองขั้นตอนยังเปิดอยู่และยังหาโค้ดสำรองเจอ | อย่างใดอย่างหนึ่งหลุดหายไปเงียบ ๆ |
| ทุกไตรมาส | ที่อยู่อีเมลที่ลงทะเบียนไว้และรายละเอียดการติดต่อบนบัญชี | ที่อยู่นั้นเป็นที่อยู่ที่คุณไม่ได้อ่านแล้ว |
| ทันที | อีเมลความปลอดภัยใด ๆ เกี่ยวกับการพยายามเข้าสู่ระบบหรือการเปลี่ยนแปลงที่คุณไม่ได้ทำ | เสมอ ให้เปลี่ยนรหัสผ่านในวันเดียวกัน |
อีเมลแจ้งเตือนด้านความปลอดภัยควรค่าแก่การอ่านมากกว่าการปัดทิ้ง คำขอยืนยันสำหรับการเข้าสู่ระบบที่คุณไม่ได้พยายามทำ หมายความว่ามีคนมีที่อยู่อีเมลของคุณและกำลังลองมันอยู่ ซึ่งเป็นเหตุผลให้ลงมือแม้การพยายามนั้นจะล้มเหลว กลไกเบื้องหลังข้อความแจ้งเหล่านั้นครอบคลุมไว้ในการยืนยันอุปกรณ์
การเปลี่ยนรหัสผ่านเป็นรอบ
การเปลี่ยนตามปฏิทินเป็นการแสดงด้านความปลอดภัยเสียเป็นส่วนใหญ่ เมื่อรหัสผ่านยาว ไม่ซ้ำใคร และเก็บอยู่ในโปรแกรมจัดการอยู่แล้ว ส่วนการเปลี่ยนเพื่อตอบสนองต่อเหตุการณ์นั้นไม่ใช่ทางเลือก เปลี่ยนรหัสผ่านเมื่อ
- การแจ้งเตือนข้อมูลรั่วระบุที่อยู่หรือบริการที่คุณใช้รหัสผ่านเดียวกัน
- คุณพิมพ์ข้อมูลเข้าสู่ระบบลงในหน้าเว็บที่ต่อมาคุณเริ่มสงสัย
- อุปกรณ์ที่เก็บรหัสผ่านไว้หาย ถูกขโมย ถูกขาย หรือถูกส่งต่อ
- คุณแบ่งรหัสผ่านให้ใครก็ตาม ด้วยเหตุผลใดก็ตาม แม้เพียงชั่วครู่
- การแจ้งเตือนด้านความปลอดภัยบรรยายกิจกรรมที่คุณอธิบายไม่ได้
- รหัสผ่านปัจจุบันมีมาก่อนที่คุณจะเริ่มใช้โปรแกรมจัดการรหัสผ่าน ซึ่งมักหมายความว่ามันสั้นและอ่อนแอกว่าที่คุณคิดตอนนี้
การเปลี่ยนยังทำให้เซสชันที่มีอยู่สิ้นสุดลงด้วย ซึ่งเป็นสิ่งที่ทำให้มันเป็นมาตรการควบคุมความเสียหาย ไม่ใช่แค่การดูแลรักษาความสะอาด ทำจากอุปกรณ์ที่คุณเชื่อถือและบนเครือข่ายที่คุณเชื่อถือ แล้วตามด้วยการล้างข้อมูลเข้าสู่ระบบเก่าออกจากทุกเบราว์เซอร์และพวงกุญแจที่บันทึกมันไว้ รหัสผ่านเก่าที่บันทึกค้างไว้คือเหตุผลปกติที่การเข้าสู่ระบบยังล้มเหลวหลังการรีเซ็ต
การแจ้งเมื่อมีอะไรผิดปกติ
ถ้ามีอะไรดูผิดปกติ ให้ลงมือก่อนแล้วค่อยสืบทีหลัง ลำดับสำคัญ เพราะขั้นตอนที่ถูกก็เป็นขั้นตอนที่ได้ผลด้วย
- เปลี่ยนรหัสผ่านทันที จากอุปกรณ์ที่คุณเชื่อถือ ลำพังสิ่งนี้ก็จบทุกเซสชันที่ผู้บุกรุกถืออยู่
- ยืนยันว่าการยืนยันตัวตนสองขั้นตอนเปิดใช้อยู่ และเปิดมันถ้ายังไม่ได้เปิด
- ตรวจดูเซสชันที่ใช้งานอยู่และอุปกรณ์ที่เชื่อถือได้ แล้วลบสิ่งที่ไม่คุ้นเคยออก
- ติดต่อฝ่ายสนับสนุนทางการผ่านช่องทางช่วยเหลือบนเว็บไซต์ทางการ ไม่ใช่หมายเลขโทรศัพท์ โปรไฟล์โซเชียล หรือกลุ่มแชทที่หาเจอจากการค้นหา
- ทำให้บัญชีอีเมลที่ลงทะเบียนไว้ปลอดภัยด้วยสองขั้นตอนเดียวกันนี้ เพราะมันคือเส้นทางกู้คืนของบัญชีเทรด
- อย่าให้รหัสผ่านหรือโค้ดสองขั้นตอนแก่ใครก็ตามที่ติดต่อมาหาคุณ ไม่ว่าเขาจะอ้างว่าเป็นตัวแทนของใคร
การแอบอ้างเป็นฝ่ายสนับสนุนพบได้บ่อยก็เพราะมันเล็งไปที่คนที่กังวลอยู่แล้วและอยากให้ปัญหาจบ ฝ่ายสนับสนุนตัวจริงไม่ต้องใช้รหัสผ่านของคุณและจะไม่ขอโค้ด ถ้าการเข้าสู่ระบบล้มเหลวมากกว่าจะดูน่าสงสัย สาเหตุส่วนใหญ่กลับกลายเป็นเรื่องธรรมดา เช่น รหัสผ่านเก่าที่บันทึกค้างไว้ การยืนยันที่ยังค้างอยู่ หรือสคริปต์ที่ถูกบล็อก
ให้ถืออีเมลความปลอดภัยที่ไม่ได้คาดไว้เป็นเหตุการณ์ ไม่ใช่เสียงรบกวน คำขอยืนยันที่คุณไม่ได้เป็นคนกดขอหมายความว่ามีคนกำลังทดสอบที่อยู่อีเมลของคุณอยู่แล้ว
คำถามที่พบบ่อย
สิ่งเดียวที่มีประโยชน์ที่สุดที่ฉันทำได้เพื่อความปลอดภัยของการล็อกอินคืออะไร
เปิดใช้การยืนยันตัวตนสองขั้นตอน มันคือการเปลี่ยนแปลงหนึ่งเดียวที่ทำให้รหัสผ่านที่ถูกขโมยหรือถูกเดาไม่พอด้วยตัวมันเอง และมันเปลี่ยนการถูกเจาะให้กลายเป็นข้อความแจ้งที่คุณสังเกตเห็น แทนที่จะเป็นความสูญเสียที่คุณมาพบทีหลัง การตั้งค่าใช้เวลาไม่กี่นาทีในการตั้งค่าความปลอดภัยของบัญชี และควรบันทึกโค้ดสำรองในจังหวะเดียวกันนั้น
ปลอดภัยไหมที่จะให้เบราว์เซอร์จดจำรหัสผ่าน IQ Option ของฉัน
บนเครื่องที่มีเพียงคุณใช้และมีหน้าจอที่ล็อกไว้ ก็สมเหตุสมผล แม้โปรแกรมจัดการรหัสผ่านเฉพาะทางจะดีกว่า เพราะมันเติมข้อมูลเข้าสู่ระบบเฉพาะบนโดเมนที่มันบันทึกไว้เท่านั้น ส่วนบนคอมพิวเตอร์ที่ใช้ร่วมกันหรือเครื่องสาธารณะนั้นไม่ปลอดภัยไม่ว่าเมื่อไร เพราะคนถัดไปที่เปิดเบราว์เซอร์ก็ได้บัญชีของคุณไปด้วย
ฉันจะรู้ได้อย่างไรว่าหน้าล็อกอินเป็นของจริง
อย่าพึ่งพาการตัดสินด้วยตา ไปถึงจากบุ๊กมาร์กของคุณเองทุกครั้ง ตรวจไอคอนกุญแจและอ่านโดเมนให้ครบก่อนพิมพ์อะไรลงไป และถือว่าการที่โปรแกรมจัดการรหัสผ่านไม่ยอมเติมเป็นคำเตือนว่าโดเมนไม่ตรง หน้าเข้าสู่ระบบที่ขอรายละเอียดบัตร เอกสาร หรือค่าธรรมเนียม ไม่ใช่หน้าเข้าสู่ระบบ
ฉันควรเก็บโค้ดสำรองสองขั้นตอนไว้ที่ไหน
ในที่ที่แยกจากตัวรหัสผ่าน แบบออฟไลน์และเป็นส่วนตัว จะพิมพ์ออกมาแล้วเก็บอย่างปลอดภัย หรือไว้ในที่เก็บแบบเข้ารหัสอีกที่หนึ่งก็ได้ การเก็บโค้ดไว้ในรายการเดียวกับรหัสผ่านในโปรแกรมจัดการรหัสผ่านเป็นการยุบสองปัจจัยให้เหลือปัจจัยเดียว เพราะการเปิดโปรแกรมจัดการก็ได้ทั้งสองอย่างไปพร้อมกัน
มีคนส่งข้อความมาอ้างว่าเป็นฝ่ายสนับสนุนและขอโค้ดยืนยัน ฉันควรทำอย่างไร
อย่าให้อะไรเขาเลยและจบบทสนทนา ฝ่ายสนับสนุนตัวจริงไม่ต้องใช้รหัสผ่านของคุณและไม่เคยต้องใช้โค้ดสองขั้นตอน การขอสิ่งใดสิ่งหนึ่งคือสัญญาณที่ชัดเจนที่สุดเท่าที่จะเป็นไปได้ของความพยายามแอบอ้าง จากนั้นให้เปลี่ยนรหัสผ่านจากอุปกรณ์ที่คุณเชื่อถือ แล้วติดต่อฝ่ายสนับสนุนผ่านช่องทางช่วยเหลือทางการ
ฉันควรเปลี่ยนรหัสผ่านบ่อยแค่ไหน
ตามเหตุการณ์ ไม่ใช่ตามตาราง รหัสผ่านที่ยาว ไม่ซ้ำใคร และเก็บไว้ในโปรแกรมจัดการ ได้ประโยชน์น้อยมากจากการเปลี่ยนตามปฏิทิน เปลี่ยนมันเมื่อการแจ้งเตือนข้อมูลรั่วระบุบริการที่คุณใช้มันซ้ำ เมื่ออุปกรณ์ที่ถือมันไว้หายหรือถูกขาย เมื่อคุณแบ่งมันให้คนอื่น หรือเมื่อมีกิจกรรมใดในบัญชีปรากฏขึ้นที่คุณอธิบายไม่ได้