Většina rad o „zabezpečení sociálních sítí" se vejde na jeden odstavec: zapněte dvoufaktorové ověření, nepoužívejte stejné heslo všude, hotovo. Je to dobrá rada, ale neúplná — protože nepočítá s tím, co se stane, když všechno tohle uděláte správně a stejně o účet přijdete. Platformy dělají chyby, telefonní operátoři vydávají SIM karty podvodníkům a systémy pro detekci zneužití občas zablokují správný účet omylem. Tenhle článek popisuje, jak k tomu skutečně dochází, jak riziko snížit u každé velké platformy, co dělat v první hodině po prolomení účtu — a proč jediná věc, která přežije úplně všechno výše uvedené, je nezávislá záloha vašeho obsahu.
Jak lidé skutečně přicházejí o účet
„Někdo mě hackl" ve skutečnosti znamená jednu z několika konkrétních věcí. Rozlišení mezi nimi je důležité, protože obrana proti jedné cestě útoku často vůbec nechrání proti jiné.
Phishing: podvodné přihlašovací stránky a zprávy
Nejběžnější cesta ke ztrátě účtu nezačíná žádným technickým útokem — začíná zprávou, která vypadá jako od platformy samotné. „Váš účet bude zablokován, ověřte se zde" v DM, e-mailu nebo SMS vede na stránku, která vypadá identicky jako přihlašovací obrazovka Instagramu nebo Facebooku, ale běží na cizí doméně. Zadané přihlašovací údaje putují rovnou útočníkovi. Platformy samy opakovaně upozorňují, že nikdy nepošlou odkaz s žádostí o přihlašovací údaje mimo svou vlastní aplikaci — Google to výslovně zdůrazňuje i u telefonátů: přes telefon od Google se nikdy neověřuje kód.
Únos relace: přístup bez hesla
I bez znalosti hesla se dá do účtu dostat — pokud útočník ukradne aktivní přihlašovací token (session), ať už malwarem v prohlížeči, infikovaným rozšířením, nebo veřejnou Wi-Fí bez zabezpečeného připojení. Token funguje jako náhrada přihlášení, dokud ho platforma neodhalí nebo dokud relaci ručně neukončíte. Proto je pravidelná kontrola aktivních relací a přihlášených zařízení (ne jen změna hesla) klíčová část obrany.
SIM swapping: proč SMS kód není bezpečný záchranný bod
SIM swapping je útok, kdy si někdo u vašeho mobilního operátora vydává za vás a přenese vaše telefonní číslo na SIM kartu, kterou ovládá on. Jakmile má vaše číslo, dostává i všechny SMS kódy pro dvoufaktorové ověření — včetně těch, co mají chránit sociální sítě. Google k tomu přímo uvádí, že prostý dotyk na push notifikaci („Google výzva") „pomáhá chránit i proti SIM swappingu a dalším útokům založeným na telefonním čísle" — protože na rozdíl od SMS kódu nejde přesměrovat přenosem čísla.
SMS kód je lepší než žádné dvoufaktorové ověření, ale je to nejslabší varianta ze všech, které platformy nabízí. Kdekoli platforma nabízí autentizační aplikaci, přístupový klíč (passkey) nebo hardwarový bezpečnostní klíč, použijte je místo SMS — SIM swapping obchází SMS ověření úplně, bez jakékoli chyby na vaší straně.
Recyklovaná hesla a credential stuffing
Když uniknou přihlašovací údaje z jedné služby (e-shopu, fóra, menší aplikace), útočníci je automatizovaně zkoušejí na velkých platformách v naději, že jste heslo použili znovu. Tomuto masovému zkoušení se říká credential stuffing a je to čistě otázka statistiky — funguje, protože dost lidí hesla mezi službami sdílí. Jediná spolehlivá obrana je unikátní heslo pro každou službu, ideálně generované a uložené ve správci hesel.
Aplikace třetích stran s přístupem k účtu
Každá aplikace, které jste někdy udělili přístup k účtu — plánovač příspěvků, analytický nástroj, „zjisti, kdo tě sleduje zpět" — má platný přístupový token, dokud ho ručně nezrušíte. Změna hesla tenhle token sama o sobě nezneplatní. Pokud taková aplikace zkrachuje, unikne jí databáze, nebo ji koupí někdo nedůvěryhodný, získává tím přístup i k vašemu účtu — bez jakéhokoli dalšího kroku z vaší strany.
Jednou za pár měsíců projděte seznam aplikací a webů s přístupem k účtu (u Instagramu a Facebooku pod Nastavení → Aplikace a weby, u dalších platforem obdobně) a odeberte cokoliv, co už nepoužíváte nebo nepoznáváte. Nejde o jednorázový úkon, ale o pravidelný úklid.
Falešně pozitivní zablokování platformou
Ne každá ztráta účtu je útok. Automatizované systémy pro detekci zneužití občas označí za podezřelé chování skutečného člověka — rychlé přihlášení z jiné země po cestě, hromadné akce po návratu z dovolené, nebo jen shoda znaků s dřívějším podvodným účtem. Výsledek je stejný jako po hacku: účet je nedostupný, jen viník je jinde. Odvolání u velkých platforem probíhá přes formulář uvnitř aplikace nebo help centra a může trvat dny až týdny — a bez zálohy obsahu v téhle době nemáte nic, k čemu byste se mohli vrátit, i kdyby se účet nakonec vrátil.
Jak zabezpečit každou platformu
Konkrétní menu se čas od času mění, ale princip zůstává stejný: preferujte autentizační aplikaci nebo přístupový klíč před SMS, udržujte záložní kódy mimo stejný účet, který chrání, a pravidelně kontrolujte, co má k účtu přístup.
| Platforma | Nejsilnější metoda 2FA | Podporuje také | Když se nemůžete přihlásit |
|---|---|---|---|
| Autentizační aplikace (doporučeno platformou) | SMS, WhatsApp | Formulář „Potřebujete pomoc s přihlášením" v aplikaci | |
| Autentizační aplikace nebo bezpečnostní klíč | SMS, WhatsApp, tištěné záložní kódy | facebook.com/hacked a průvodce obnovou přihlášení | |
| TikTok | Dvoustupňové ověření / přihlášení přístupovým klíčem (passkey) | Podle nastavení účtu | Nápověda „Účet byl napaden" v aplikaci |
| YouTube / Google účet | Přístupový klíč nebo hardwarový bezpečnostní klíč | Google výzva, autentizační aplikace, SMS/hlasový kód, záložní kódy | Formulář pro obnovu účtu (g.co/recover) |
| X (Twitter) | Autentizační aplikace nebo bezpečnostní klíč | SMS (jen pro platící předplatitele) | Formulář nápovědy pro napadené účty |
| Autentizační aplikace | SMS | Centrum nápovědy LinkedIn — přihlášení a zabezpečení |
Instagram nabízí tři metody dvoufaktorového ověření: autentizační aplikaci (označenou přímo v nastavení jako doporučenou), textovou zprávu a WhatsApp. Nastavení přes autentizační aplikaci vyžaduje mobilní aplikaci Instagramu — nejde dokončit jen z webu. Kromě 2FA pravidelně kontrolujte sekci Aplikace a weby v nastavení účtu a odeberte přístupy, které už nepotřebujete. Přehled, co dělat, když Instagram účet přesto přijdete, najdete v našem průvodci zálohou Instagramu.
Facebook dává na výběr mezi autentizační aplikací (doporučenou volbou), fyzickým bezpečnostním klíčem a SMS nebo WhatsApp kódy jako primární metodou. Při zapnutí 2FA si stáhněte i sadu tištěných záložních kódů pro případ, že přijdete o telefon — jde o jedinou metodu, která funguje i bez signálu a bez aplikace. Pro nahlášení napadeného účtu má Facebook vyhrazenou vstupní stránku facebook.com/hacked. Detaily k záloze vlastního obsahu najdete u zálohy Facebooku.
TikTok
TikTok v nastavení účtu nabízí dvoustupňové ověření a podporuje i přihlášení přístupovým klíčem (passkey) jako alternativu k heslu. Přesná nabídka metod se v aplikaci může lišit podle verze a regionu, proto je nejspolehlivější zkontrolovat aktuální možnosti přímo v Nastavení → Zabezpečení účtu. TikTok má samostatný postup pro nahlášení napadeného účtu dostupný přes Nápovědu v aplikaci. Víc o zálohování obsahu v záloze TikToku.
YouTube a Google účet
Protože YouTube běží na Google účtu, platí pro něj celé dvoufázové ověření Google: přístupové klíče (passkeys) a hardwarové bezpečnostní klíče jako nejsilnější ochrana proti phishingu, Google výzva (tap na push notifikaci na důvěryhodném zařízení) jako druhá nejlepší volba, autentizační aplikace pro offline generování kódů, a SMS/hlasový kód jako nejslabší, ale stále lepší než nic. Google doporučuje mít navíc staženou sadu záložních kódů. Známky napadeného YouTube kanálu zahrnují videa, komentáře nebo změny popisu kanálu, které jste sami neudělali. Postup zálohy videí a metadat popisujeme u zálohy YouTube.
X (Twitter)
X podporuje autentizační aplikaci a hardwarový bezpečnostní klíč; SMS kód jako metodu ověření je v současnosti omezen na placené předplatitele, takže pro účty bez předplatného zbývá jako spolehlivá volba autentizační aplikace nebo bezpečnostní klíč. Napadený účet se hlásí přes formulář nápovědy pro zabezpečení účtu. Víc v záloze X / Twitteru.
LinkedIn nabízí dvoustupňové ověření přes SMS kód nebo autentizační aplikaci v nastavení Přihlášení a zabezpečení. Vzhledem k tomu, že LinkedIn účet bývá propojený s pracovní identitou, stojí za to věnovat pozornost i seznamu aplikací s přístupem přes LinkedIn (přihlášení jinde „přes LinkedIn"). Podrobnosti k záloze najdete u zálohy LinkedInu.
Stejná pravidla — autentizační aplikace před SMS, pravidelná kontrola připojených aplikací, záložní kódy uložené mimo účet — platí i pro Twitch a Pinterest, i když jejich nastavení zabezpečení zde podrobně nerozebíráme.
Co vám dá — a nedá — nativní export dat
Každá velká platforma nabízí nástroj na stažení vlastních dat (Instagram a Facebook mají „Stáhnout vaše informace", TikTok „Stáhnout data", X „Stáhnout archiv dat", Google nabízí Google Takeout, LinkedIn „Získat kopii vašich dat"). Je důležité rozumět, co tyhle nástroje skutečně řeší a co ne — protože právě tahle mezera je důvod, proč nezávislá záloha není zbytečná redundance.
| Co export dává | Co export nedává |
|---|---|
| Kopii vašich vlastních příspěvků, fotek a videí k okamžiku stažení | Přístup zpět do napadeného nebo zablokovaného účtu |
| Jednorázový soubor, o který musíte znovu ručně požádat pokaždé | Průběžnou, automatickou ochranu do budoucna |
| Data ve formátu platformy (obvykle ZIP/JSON), ne hotový obsah pro republikaci | Fungující seznam sledujících a propojení, která tvoří vaše publikum |
| Standardní součást nastavení soukromí u všech výše uvedených platforem | Nic, pokud o export nepožádáte dřív, než se dostanete do potíží |
Export „na vyžádání" funguje jen tehdy, když se k účtu ještě dostanete a včas si vzpomenete ho spustit. Průběžná záloha řeší přesně tenhle problém — běží bez ohledu na to, jestli si zrovna vzpomenete, nebo jestli se k účtu ještě vůbec dostanete.
Prvních 60 minut po prolomení účtu
Pokud máte podezření, že je účet napadený, pořadí kroků má význam — každý další krok počítá s tím, že ten předchozí proběhl.
- Nejdřív zabezpečte e-mail spojený s účtem. Většina obnovy hesla jde přes e-mail — pokud je napadený i on, žádný z dalších kroků nepomůže. Změňte heslo e-mailu z jiného, důvěryhodného zařízení.
- Změňte heslo účtu z jiného zařízení, ne z toho, které mohlo být zkompromitované (malware, ukradená relace).
- Ukončete všechny aktivní relace a odhlaste neznámá zařízení — změna hesla sama o sobě aktivní přihlašovací token nezneplatní.
- Zkontrolujte a odeberte neznámé aplikace třetích stran s přístupem k účtu — právě tudy útočník často udrží přístup i po změně hesla.
- Zapněte (nebo znovu ověřte) dvoufaktorové ověření, pokud možno přes autentizační aplikaci nebo přístupový klíč, ne SMS.
- Zkontrolujte, co se v účtu změnilo — obnovovací telefon a e-mail, jméno, propojené platební metody. Neznámé změny jsou nejjasnější signál, že přístup měl někdo jiný.
- Nahlaste napadený účet přes oficiální formulář platformy — obchvaty přes DM nebo e-mail „podpory" jsou samy o sobě častý phishingový trik.
- Ověřte, že vaše poslední záloha obsahu je v pořádku — v tuhle chvíli je to jediná část celé situace, kterou máte plně pod kontrolou.
Záložní kódy pro dvoufaktorové ověření uchovávejte mimo účet, který chrání — ne jako screenshot v galerii telefonu, která se synchronizuje do stejného cloudového účtu, ne v e-mailu se stejným heslem jako sociální síť. Vytištěný list v bezpečném místě nebo záznam ve správci hesel funguje spolehlivěji.
Proč je záloha jediná pojistka, která přežije všechno
Řekněme si to na rovinu: SocialGuardian vám napadený účet nevrátí. Nemá vaše heslo, nepřihlašuje se za vás a nemá žádný zvláštní přístup k vyjednávání s platformou. Žádný nástroj, který tohle tvrdí, buď lže, nebo dělá něco, co byste sami nechtěli, aby dělal — proto SocialGuardian po vás nikdy nechce heslo ani přihlášení přes sociální síť. Stačí veřejný @handle.
Zpevnění účtu — 2FA přes aplikaci, unikátní hesla, pravidelná kontrola připojených aplikací — reálně snižuje pravděpodobnost, že se účet ztratí. Nesnižuje ji ale na nulu. SIM swapping se nedá zablokovat jen z vaší strany, protože závisí i na procesech operátora. Falešně pozitivní zablokování je čistě rozhodnutí platformy. A i dokonale zabezpečený účet je pořád jen jeden systém, přes který můžete přijít o roky obsahu během pár minut.
Zabezpečení snižuje šanci, že o účet přijdete. Záloha zaručuje, že i kdybyste o něj přišli, obsah samotný nezmizí s ním.
To je celý rozdíl. Záloha neřeší přístup k účtu — řeší, aby existence vašeho obsahu nezávisela na tom, jestli vám ten účet zůstane. SocialGuardian průběžně stahuje veřejně dostupný obsah vašeho účtu na základě @handle, takže archiv existuje nezávisle na tom, co se s účtem stane — bez hesla, bez přihlašování, bez přístupu k soukromým zprávám nebo datům, která nejsou veřejná.
Shrnutí
Ke ztrátě účtu dochází phishingem, únosem relace, SIM swappingem, recyklovanými hesly, škodlivými aplikacemi třetích stran nebo omylem systému platformy — a jen první čtyři z toho jde ovlivnit vlastním chováním. Zapněte silnější 2FA, uklízejte připojené aplikace, uchovávejte záložní kódy odděleně a vězte přesně, jaké kroky udělat v první hodině po podezření na napadení. A protože ani tohle nesnižuje riziko na nulu, mějte nezávislou zálohu obsahu, která funguje bez ohledu na to, co se s účtem samotným stane.