Većina savjeta o sigurnosti društvenih mreža stane u jedan odlomak: uključite dvofaktorsku autentifikaciju, ne koristite istu lozinku posvuda, gotovo. To je dobar savjet, ali nepotpun — jer ne uzima u obzir što se dogodi kad sve učinite ispravno, a račun ipak izgubite. Platforme griješe, operateri izdaju SIM kartice prevarantima, a sustavi za otkrivanje zlouporabe ponekad pogrešno blokiraju pravi račun. Ovaj članak opisuje kako do toga stvarno dolazi, kako smanjiti rizik na svakoj velikoj platformi, što učiniti u prvom satu nakon proboja računa — i zašto je jedina stvar koja preživi sve gore navedeno neovisna sigurnosna kopija vašeg sadržaja.
Kako ljudi stvarno gube račun
»Netko me je hakirao« u stvarnosti znači jednu od nekoliko konkretnih stvari. Razlikovanje između njih je važno jer obrana protiv jednog puta napada često uopće ne štiti od drugog.

Phishing: lažne stranice za prijavu i poruke
Najčešći put do gubitka računa ne počinje tehničkim napadom — počinje porukom koja izgleda kao da dolazi od platforme. »Vaš račun bit će onemogućen, potvrdite ovdje« u DM-u, e-pošti ili SMS-u vodi na stranicu koja izgleda identično Instagramovom ili Facebookovom ekranu za prijavu, ali radi na tuđoj domeni. Ono što upišete ide izravno napadaču. Platforme više puta upozoravaju da nikada neće tražiti podatke za prijavu putem vanjske poveznice — Google, na primjer, jasno navodi da vas nikada neće nazvati da telefonom potvrdi kod.
Otmica sesije: pristup bez lozinke
Napadaču ne treba vaša lozinka ako može ukrasti aktivni token za prijavu (sesiju) — zlonamjernim softverom u pregledniku, kompromitiranom ekstenzijom ili nezaštićenom javnom Wi-Fi mrežom. Token djeluje kao zamjena za prijavu dok ga platforma ne otkrije ili sesiju ručno ne završite. Zato je redovita provjera aktivnih sesija i prijavljenih uređaja (ne samo promjena lozinke) ključni dio obrane računa.
SIM swapping: zašto SMS kod nije sigurna rezerva
SIM swapping je napad u kojem se netko predstavlja vašem mobilnom operateru kao vi i prenese vaš telefonski broj na SIM karticu koju on kontrolira. Kad ima vaš broj, prima i sve SMS kodove za dvofaktorsku autentifikaciju — uključujući one za društvene mreže. Google to izričito navodi: dodir na Google upit na pouzdanom uređaju »također može pomoći u zaštiti od SIM swap-a i drugih napada temeljenih na telefonskom broju« — jer za razliku od SMS koda, upit se ne može preusmjeriti prijenosom broja.
SMS kod je bolji od potpune izostavke dvofaktorske autentifikacije, ali najslabija je opcija koju platforme nude. Gdje god platforma nudi autentifikacijsku aplikaciju, passkey ili hardverski sigurnosni ključ, koristite to umjesto SMS-a — SIM swapping u potpunosti zaobilazi SMS provjeru, bez ikakve vaše greške.
Ponovno korištene lozinke i credential stuffing
Kad podaci za prijavu cure iz jedne usluge — internetske trgovine, foruma, manje aplikacije — napadači ih automatski isprobavaju na velikim platformama u nadi da ste istu lozinku ponovno koristili. To se zove credential stuffing i čista je statistika: djeluje jer dovoljno ljudi dijeli lozinke između usluga. Jedina pouzdana obrana je jedinstvena lozinka po usluzi, idealno generirana i pohranjena u upravitelju lozinki.
Aplikacije trećih strana s pristupom računu
Svaka aplikacija kojoj ste ikada dodijelili pristup računu — alat za planiranje objava, analitička ploča, »tko me prestao pratiti« — drži valjani token pristupa dok ga ručno ne opozovete. Promjena lozinke sama po sebi ne poništava taj token. Ako ta aplikacija propadne, procuri baza podataka ili je preuzme netko nepouzdan, tko god završi s tim tokenom dobiva pristup i vašem računu — bez daljnjeg koraka s vaše strane.
Svakih nekoliko mjeseci pregledajte popis aplikacija i web stranica s pristupom računu (na Instagramu i Facebooku pod Postavke → Aplikacije i web stranice, slično na drugim platformama) i uklonite sve što više ne koristite ili ne prepoznajete. To nije jednokratni korak, već redovito održavanje.
Lažno pozitivna blokada platforme
Svaki izgubljeni račun nije napad. Automatizirani sustavi za otkrivanje zlouporabe ponekad označe stvarnu osobu kao sumnjivu — brza prijava iz druge države na putovanju, nalet aktivnosti nakon povratka s odmora ili jednostavno podudaranje s uzorkom prijašnjeg lažnog računa. Rezultat izgleda isto kao hakiranje: račun je nedostupan, samo što »napadač« nije stvarni napadač. Žalbe na velikim platformama idu kroz obrazac u aplikaciji ili centru za pomoć i mogu trajati dane do tjedana — bez sigurnosne kopije sadržaja u tom razdoblju nemate ništa na što biste se mogli osloniti, čak i ako se račun na kraju vrati.
Kako zaštititi svaku platformu
Točni nazivi u izbornicima se mijenjaju, ali načelo ostaje isto: radije autentifikacijska aplikacija ili passkey nego SMS, rezervni kodovi pohranjeni izvan računa koji štite i redoviti pregled što ima pristup računu.
| Platforma | Najjača metoda 2FA | Također podržava | Ako se ne možete prijaviti |
|---|---|---|---|
| Autentifikacijska aplikacija (preporučeno) | SMS, WhatsApp | Tok »Trebate više pomoći pri prijavi« u aplikaciji | |
| Autentifikacijska aplikacija ili sigurnosni ključ | SMS, WhatsApp, ispisani rezervni kodovi | facebook.com/hacked i tok oporavka prijave | |
| TikTok | Dvostupanjska provjera / prijava passkey-em | Ovisi o postavkama računa | Članak »Moj račun je hakiran« u aplikaciji |
| YouTube / Google račun | Passkey ili hardverski sigurnosni ključ | Google upit, autentifikacijska aplikacija, SMS/glasovni kod, rezervni kodovi | Obrazac za oporavak računa (g.co/recover) |
| X (Twitter) | Autentifikacijska aplikacija ili sigurnosni ključ | SMS (samo plaćeni pretplatnici) | Obrazac za kompromitirane račune |
| Autentifikacijska aplikacija | SMS | LinkedIn Centar za pomoć — prijava i sigurnost |
Instagram nudi tri metode dvofaktorske autentifikacije: autentifikacijsku aplikaciju (u postavkama označenu kao preporučenu), SMS i WhatsApp. Postavljanje 2FA putem aplikacije zahtijeva mobilnu aplikaciju Instagram — ne može se dovršiti samo na webu. Osim 2FA, redovito provjerite odjeljak Aplikacije i web stranice i uklonite pristupe koje više ne trebate. Što učiniti ako račun ipak izgubite, potražite u sigurnosnoj kopiji Instagrama.
Facebook omogućuje izbor između autentifikacijske aplikacije (preporučeno), fizičkog sigurnosnog ključa te SMS ili WhatsApp kodova kao primarne metode. Pri uključivanju 2FA preuzmite i ispisane rezervne kodove za slučaj gubitka telefona — jedina metoda koja radi bez signala i aplikacije. Za prijavu kompromitiranog računa postoji namjenska stranica facebook.com/hacked. Detalji o sigurnosnoj kopiji sadržaja u sigurnosnoj kopiji Facebooka.
TikTok
TikTok u postavkama računa nudi dvostupanjsku provjeru i podržava prijavu passkey-em kao alternativu lozinki. Točan skup metoda može varirati ovisno o verziji aplikacije i regiji, pa je najpouzdanije provjeriti Postavke → Sigurnost računa. TikTok ima poseban postupak za prijavu hakiranog računa putem Pomoći u aplikaciji. Više o sigurnosnoj kopiji u sigurnosnoj kopiji TikToka.
YouTube i Google račun
Budući da YouTube radi na Google računu, primjenjuje se cijeli Google sustav dvostupanjske provjere: passkey i hardverski sigurnosni ključevi kao najjača zaštita od phishinga, Google upit (dodir na push obavijest na pouzdanom uređaju) kao druga najbolja opcija, autentifikacijska aplikacija za offline generiranje kodova te SMS/glasovni kod kao najslabija, ali i dalje bolja od ničega. Google preporučuje i preuzeti rezervne kodove. Znakovi kompromitiranog YouTube kanala uključuju videozapise, komentare ili promjene detalja kanala koje niste sami napravili. Postupak sigurnosne kopije videozapisa i metapodataka opisujemo u sigurnosnoj kopiji YouTubea.
X (Twitter)
X podržava autentifikacijsku aplikaciju i hardverski sigurnosni ključ; SMS kao metoda provjere trenutačno je ograničen na plaćene pretplatnike, pa računi bez pretplate trebaju koristiti aplikaciju ili sigurnosni ključ. Kompromitirani račun prijavljuje se putem obrasca za sigurnost računa. Više u sigurnosnoj kopiji X / Twittera.
LinkedIn nudi dvostupanjsku provjeru putem SMS koda ili autentifikacijske aplikacije u postavkama Prijava i sigurnost. Budući da je LinkedIn račun često povezan s profesionalnim identitetom, vrijedi pregledati i aplikacije koje koriste »Prijava putem LinkedIna« drugdje. Detalji o sigurnosnoj kopiji u sigurnosnoj kopiji LinkedIna.
Ista pravila — aplikacija prije SMS-a, redoviti pregled povezanih aplikacija, rezervni kodovi pohranjeni izvan računa — vrijede i za Twitch i Pinterest, iako ovdje ne razmatramo detaljno njihove sigurnosne postavke.
Što vam daje — a što ne — izvoz podataka platforme
Svaka velika platforma nudi alat za preuzimanje vlastitih podataka (Instagram i Facebook »Preuzmite svoje podatke«, TikTok »Preuzmite podatke«, X »Preuzmite arhiv podataka«, Google nudi Google Takeout, LinkedIn »Dobijte kopiju svojih podataka«). Važno je razumjeti što ta alata stvarno rješavaju, a što ne — ta praznina je razlog zašto neovisna sigurnosna kopija nije suvišna redundancija.
| Što izvoz daje | Što izvoz ne daje |
|---|---|
| Kopiju vaših objava, fotografija i videozapisa u trenutku zahtjeva | Pristup natrag u kompromitirani ili blokirani račun |
| Jednokratnu datoteku koju morate ponovno ručno zatražiti | Stalnu, automatsku zaštitu ubuduće |
| Podatke u formatu platforme (obično ZIP/JSON), ne sadržaj spreman za ponovnu objavu | Radni popis pratitelja i veza — vašu stvarnu publiku |
| Standardnu značajku postavki privatnosti na svim gore navedenim platformama | Ništa, ako ne zatražite izvoz prije nego što naiđete na problem |
Izvoz »na zahtjev« radi samo ako se još uvijek možete prijaviti i na vrijeme se sjetite zatražiti ga. Stalna sigurnosna kopija rješava upravo taj problem — radi bez obzira sjećate li se ili se uopće možete prijaviti.
Prvih 60 minuta nakon proboja računa
Ako sumnjate da je račun kompromitiran, redoslijed koraka je važan — svaki sljedeći pretpostavlja da je prethodni već obavljen.
- Prvo osigurajte e-poštu povezanu s računom. Većina tokova oporavka lozinke ide preko e-pošte — ako je i ona kompromitirana, ništa od dolje navedenog neće pomoći. Promijenite lozinku e-pošte s drugog, pouzdanog uređaja.
- Promijenite lozinku računa s drugog uređaja, ne s onog koji je možda kompromitiran (zlonamjerni softver, ukradena sesija).
- Završite sve aktivne sesije i odjavite nepoznate uređaje — promjena lozinke sama ne poništava aktivni token za prijavu.
- Pregledajte i uklonite nepoznate aplikacije trećih strana s pristupom računu — često tako napadač zadržava pristup i nakon promjene lozinke.
- Uključite (ili ponovno provjerite) dvofaktorsku autentifikaciju, po mogućnosti putem aplikacije ili passkey-a, ne SMS-a.
- Provjerite što se promijenilo na računu — telefon i e-pošta za oporavak, prikazno ime, povezani načini plaćanja. Nepoznate promjene najjasniji su znak da je netko drugi imao pristup.
- Prijavite kompromitirani račun putem službenog obrasca platforme — »podrška« koja vas kontaktira putem DM-a ili e-pošte sama je čest phishing trik.
- Provjerite je li vaša zadnja sigurnosna kopija sadržaja ispravna — u ovom trenutku to je jedini dio cijele situacije potpuno pod vašom kontrolom.
Rezervne kodove za dvofaktorsku autentifikaciju čuvajte izvan računa koji štite — ne kao snimku zaslona u galeriji telefona koja se sinkronizira u isti oblak, ne u e-pošti s istom lozinkom kao društveni račun. Ispis na sigurnom mjestu ili zapis u upravitelju lozinki pouzdanije je.
Zašto je sigurnosna kopija jedina mreža koja preživi sve
Budimo iskreni: SocialGuardian vam ne može vratiti kompromitirani račun. Nema vašu lozinku, ne prijavljuje se umjesto vas i nema poseban kanal za pregovore s platformom. Svaki alat koji tvrdi suprotno ili laže ili radi nešto što ne biste željeli — zato SocialGuardian nikada ne traži lozinku niti prijavu putem društvene mreže. Dovoljan je javni @handle.

Ojačavanje računa — 2FA putem aplikacije, jedinstvene lozinke, redoviti pregled povezanih aplikacija — stvarno smanjuje vjerojatnost gubitka. Ne smanjuje je na nulu. SIM swapping ne možete spriječiti sami jer ovisi o postupcima operatera. Lažno pozitivna blokada čista je odluka platforme. I savršeno zaštićen račun i dalje je jedan sustav preko kojeg u minutama možete izgubiti godine sadržaja.
Zaštita smanjuje vjerojatnost gubitka računa. Sigurnosna kopija jamči da i ako ga izgubite, sam sadržaj ne nestane s njim.
To je cijela razlika. Sigurnosna kopija ne rješava pristup računu — osigurava da postojanje vašeg sadržaja ne ovisi o tome zadržite li račun. SocialGuardian neprekidno preuzima javno dostupan sadržaj vezan uz vaš @handle, pa arhiv postoji neovisno o tome što se dogodi s računom — bez lozinke, bez prijave, bez pristupa privatnim porukama ili nejavnim podacima.
Sažetak
Računi se gube zbog phishinga, otmice sesije, SIM swappinga, ponovno korištenih lozinki, zlonamjernih aplikacija trećih strana ili vlastite pogreške platforme — i samo prvih četiri možete utjecati vlastitim ponašanjem. Uključite jaču 2FA, očistite povezane aplikacije, čuvajte rezervne kodove odvojeno i točno znajte što učiniti u prvom satu nakon sumnje na proboj. A budući da ni to ne smanjuje rizik na nulu, imajte neovisnu sigurnosnu kopiju sadržaja koja radi bez obzira što se dogodi s računom.