Что значит запрос, который вы не вызывали
Подтверждение входа в приложении работает как второй замок. Чтобы такой запрос появился, кто-то должен был ввести правильный логин и, как правило, пароль, а сервис затем отправил проверку на ваше устройство. Поэтому незапрошенный запрос — это сигнал, что часть ваших данных уже известна другому человеку.
Это не означает, что аккаунт взломан: пока вы не подтвердили вход, второй замок держит. Но означает, что первый рубеж, пароль, больше нельзя считать надёжным. Он мог попасть к злоумышленнику из утечки, из подделанной страницы входа или быть угадан, если был простым.
Правильная реакция состоит из двух частей: отказать на запрос и устранить причину, по которой запрос вообще возник.
Помните и о том, что запрос может быть вашим собственным забытым входом: например, вы открыли сервис на старом планшете, который сам попытался обновить сеанс. Прежде чем паниковать, вспомните последние минуты. Если вы ничего не открывали и рядом нет устройств, которые могли бы сделать запрос, отказывайте без колебаний. Лишний отказ стоит одной повторной попытки входа, а лишнее подтверждение может стоить доступа ко всем связанным сервисам.
Полезно заранее решить для себя простое правило: подтверждаю только то, что начал сам и вижу перед глазами. Такое правило снимает необходимость каждый раз оценивать ситуацию и защищает в моменты усталости, когда внимание ослаблено.
Усталость от запросов: как на вас давят
Один из приёмов — засыпать пользователя десятками запросов подряд, надеясь, что он ошибётся или нажмёт «Подтвердить» просто чтобы уведомления прекратились. Иногда сразу после этого звонят от имени «службы поддержки» и убеждают подтвердить «последний» запрос для отмены заявки.
Помните несколько правил.
- Подтверждать можно только вход, который вы начали сами в эту минуту.
- Серия запросов подряд — повод отказать и менять пароль, а не терпеть.
- Сотрудник поддержки, как правило, не просит подтвердить запрос по телефону или назвать цифры из приложения.
- Если вам звонят в момент, когда приходят запросы, завершайте разговор.
Некоторые сервисы показывают на запросе город, устройство и время входа, а иногда просят выбрать число, которое отображается на экране входа. Эти подсказки нужно читать, а не нажимать автоматически.
Порядок действий после незапрошенного запроса
Выполните шаги в этой последовательности.
- Откажите на запрос кнопкой «Нет» или «Это не я», если она есть. Если нет, просто не подтверждайте.
- Откройте сервис самостоятельно и смените пароль на уникальный, длинный и нигде больше не используемый.
- Завершите все сеансы на других устройствах, чтобы ранее выданные доступы перестали действовать.
- Проверьте раздел безопасности: список устройств, адрес и телефон для восстановления, способы подтверждения.
- Если тот же пароль использовался в других сервисах, замените его и там, начиная с почты и банка.
- Включите уведомления о входах, чтобы в будущем замечать попытки сразу.
Если запросы продолжаются после смены пароля, это повод проверить, не заражено ли устройство и не стоит ли у вас лишних приложений с доступом к вашим данным.
Какой способ подтверждения устойчивее к давлению
Способы второго фактора отличаются тем, насколько легко пользователя ввести в заблуждение.
| Способ | Устойчивость к давлению | Особенность |
|---|---|---|
| Push-кнопка «Подтвердить» | Ниже | Легко нажать по ошибке или от усталости |
| Push с выбором числа | Выше | Нужно вводить число с экрана входа |
| Код из приложения-аутентификатора | Выше | Код можно выдать звонящему или ввести на поддельной странице |
| Код из SMS | Средняя | Можно выманить звонком |
| Ключ доступа или аппаратный ключ | Наиболее высокая | Не позволяет подтвердить вход на поддельной странице |
На практике выбор зависит от того, что поддерживает сервис. Если есть возможность, переходите на способы, где подтверждение не сводится к одной кнопке.
Что смотреть на самом запросе
Прежде чем отвечать на любой запрос, прочитайте, что на нём написано. Приложения обычно показывают сведения о попытке: приблизительное место, тип устройства, время. Эти подсказки не всегда точны, особенно место, которое определяется по адресу сети, но они помогают заметить явное несоответствие.
- Город или страна, в которых вы не находитесь, и устройство, которого у вас нет.
- Время, когда вы ничего не делали или спали.
- Число на экране, которое нужно ввести: оно должно совпадать с тем, что видите на странице входа, которую открыли вы.
- Название сервиса, в который вы сегодня не входили.
Если хотя бы один признак не сходится, отказывайте. Подтверждение, данное по привычке, — частая причина успеха такой атаки. Помните, что отказ ничем вам не грозит: если вход всё-таки был ваш, вы просто повторите его.
Часть защиты можно настроить заранее. Выберите в сервисах способ подтверждения, где недостаточно одного нажатия, и включите уведомления о новых входах на запасной канал, например на почту. Если сервис предлагает показывать число для сверки, оставьте эту функцию включённой.
Не храните единственный способ подтверждения на одном устройстве. Сохраните коды восстановления и подключите запасной способ, чтобы при потере телефона не остаться без доступа. Для самых важных аккаунтов рассмотрите ключ доступа или аппаратный ключ: он привязан к настоящему адресу сервиса и не сработает на поддельной странице.
Наконец, поддерживайте актуальность приложения-аутентификатора и операционной системы. Обновления закрывают известные уязвимости, поэтому откладывать их не стоит.
Когда стоит идти дальше самостоятельных проверок
Если вы не можете войти в свой аккаунт, видите изменённые данные для восстановления или замечаете незнакомые действия, воспользуйтесь штатной процедурой восстановления доступа у сервиса и предупредите близких. Для банка и госуслуг сразу обращайтесь в саму организацию по номеру с официального сайта.
Если запросы приходят на аккаунт, связанный с работой, сообщите об этом ответственным за безопасность. Они могут проверить, не затронуты ли другие сотрудники.
Храните коды восстановления в надёжном месте отдельно от телефона. При потере доступа они часто оказываются единственным быстрым способом вернуть аккаунт, и позаботиться о них лучше заранее, а не в момент проблемы.