Lielākā daļa padomu par sociālo tīklu drošību ietilpst vienā rindkopā: ieslēdziet divpakāpju autentifikāciju, neizmantojiet visur vienu paroli, gatavs. Tas ir labs padoms, bet nepilnīgs — jo tas neņem vērā to, kas notiek, kad visu darāt pareizi un kontu tomēr zaudējat. Platformas kļūdās, operatori izsniedz SIM kartes krāpniekiem, un ļaunprātīgas izmantošanas noteikšanas sistēmas reizēm kļūdaini bloķē pareizo kontu. Šis ceļvedis apraksta, kā konti patiesībā pazūd, kā nostiprināt katru lielo platformu, ko darīt pirmajā stundā pēc uzlaušanas — un kāpēc vienīgais, kas pārdzīvo visu iepriekš minēto, ir jūsu satura neatkarīga rezerves kopija.

Kā konti patiesībā pazūd

„Man uzlauza" parasti nozīmē vienu no dažām konkrētām lietām, un atšķirība ir svarīga — aizsardzība pret vienu ceļu bieži vispār neaizsargā pret citu.

Telefona SIM kartes maiņa, kamēr pieteikšanās kodi nonāk uzbrucēja ierīcē
SIM maiņa apiet SMS divpakāpju autentifikāciju: uzbrucējs pārnes jūsu numuru un saņem jums paredzētos kodus.

Pishinga: viltus pieteikšanās lapas un ziņas

Visbiežākais ceļš konta zaudēšanai nesākas ar tehnisku uzbrukumu — tas sākas ar ziņu, kas izskatās, it kā nāktu no pašas platformas. „Jūsu konts tiks atspējots, apstipriniet šeit" DM, e-pastā vai SMS ved uz lapu, kas izskatās identiska Instagram vai Facebook pieteikšanās ekrānam, bet darbojas svešā domēnā. Viss, ko ievadāt, nonāk tieši uzbrucējam. Platformas atkārtoti brīdina, ka tās nekad neprasīs akreditācijas datus caur ārēju saiti — Google, piemēram, skaidri norāda, ka nekad nezvanīs, lai pa tālruni apstiprinātu kodu.

Sesijas nolaupīšana: piekļuve bez paroles

Uzbrucējam nav vajadzīga jūsu parole, ja viņš var nozagt aktīvu pieteikšanās marķieri (sesiju) — caur pārlūkprogrammas ļaunprogrammatūru, kompromitētu paplašinājumu vai neaizsargātu publisko Wi-Fi. Tas marķieris darbojas kā pieteikšanās aizvietotājs, kamēr platforma to atklāj vai jūs manuāli beidzat sesiju. Tāpēc regulāra aktīvo sesiju un pierakstīto ierīču pārbaude — ne tikai paroles maiņa — ir konta aizsardzības pamats.

SIM maiņa: kāpēc SMS kods nav drošs rezerves variants

SIM maiņa ir uzbrukums, kurā kāds uzdodas par jums mobilā operatora priekšā un pārnes jūsu tālruņa numuru uz SIM karti, ko viņš kontrolē. Kad viņam ir jūsu numurs, viņš saņem visus SMS kodus, kas paredzēti jūsu kontu aizsardzībai — tostarp sociālo tīklu divpakāpju autentifikācijas kodus. Google to norāda tieši: Google paziņojuma apstiprināšana uzticamā ierīcē „var arī palīdzēt aizsargāties pret SIM maiņu un citiem tālruņa numura balstītiem uzbrukumiem", jo atšķirībā no SMS koda paziņojumu nevar pāradresēt, pārnesot numuru.

SMS kods ir labāks nekā vispār neizmantot divpakāpju autentifikāciju, bet tas ir vājākais variants, ko platformas piedāvā. Kur platforma piedāvā autentifikācijas lietotni, piekļuves atslēgu (passkey) vai aparatūras drošības atslēgu, izmantojiet tos SMS vietā — SIM maiņa pilnībā apiet SMS verifikāciju, bez jebkādas jūsu kļūdas.

Atkārtoti izmantotas paroles un credential stuffing

Kad vienas pakalpojuma akreditācijas noplūst — interneta veikala, foruma, mazākas lietotnes — uzbrucēji tās automātiski izmēģina lielajās platformās, cerot, ka izmantojāt to pašu paroli. To sauc par credential stuffing, un tas ir tīrs statistikas spēle: tas darbojas, jo pietiekami daudz cilvēku atkārtoti izmanto paroles dažādos pakalpojumos. Vienīgā uzticamā aizsardzība ir unikāla parole katram pakalpojumam, ideāli ģenerēta un glabāta paroļu pārvaldniekā.

Trešo pušu lietotnes ar konta piekļuvi

Katrai lietotnei, kurai jebkad piešķīrāt konta piekļuvi — ierakstu plānotājam, analītikas rīkam, „uzzini, kas vairs neseko" lietotnei — ir derīgs piekļuves marķieris, kamēr to manuāli neatceļat. Paroles maiņa pati par sevi to marķieri nederīgu nepadara. Ja tā lietotne slēdzas, noplūst tās datubāze vai to nopērk neuzticams pircējs, jaunais īpašnieks iegūst piekļuvi arī jūsu kontam — bez jebkādas papildu darbības no jūsu puses.

Ik pāris mēnešus pārskatiet lietotņu un vietņu sarakstu ar piekļuvi jūsu kontam (Instagram un Facebook: Iestatījumi → Lietotnes un vietnes, citās platformās līdzīgi) un noņemiet visu, ko vairs neizmantojat vai neatpazīstat. Tas nav vienreizējs iestatījums — tas ir pastāvīgs uzturēšanas darbs.

Platformas viltus pozitīvs bloķējums

Ne katrs zaudētais konts ir uzbrukums. Automatizētas ļaunprātīgas izmantošanas noteikšanas sistēmas reizēm atzīmē īsta cilvēka normālu uzvedību kā aizdomīgu — pieteikšanos no citas valsts ceļojuma laikā, aktivitātes pieplūdumu pēc atgriešanās no brīvdienām vai vienkārši sakritību ar agrāk redzētu krāpniecības modeli. Rezultāts izskatās identisks uzlaušanai: konts kļūst nepieejams, tikai „uzbrucējs" ir viltus pozitīvs. Apelācijas lielajās platformās notiek caur lietotnes vai palīdzības centra formu un var ilgt dienas līdz nedēļām — un bez iepriekš izveidotas satura rezerves kopijas šajā periodā nav pie kā atgriezties, pat ja konts beigās atgriežas.

Kā nostiprināt katru platformu

Precīzs izvēlnes formulējums laika gaitā mainās, bet pamatprincips paliek tas pats: dodiet priekšroku autentifikācijas lietotnei vai piekļuves atslēgai, nevis SMS, glabājiet rezerves kodus ārpus konta, ko tie aizsargā, un periodiski pārskatiet, kam ir piekļuve kontam.

Platforma Spēcīgākā 2FA metode Atbalsta arī Ja nevarat pierakstīties
Instagram Autentifikācijas lietotne (platformas ieteikums) SMS, WhatsApp Lietotnē „Nepieciešama papildu palīdzība pierakstīšanā"
Facebook Autentifikācijas lietotne vai drošības atslēga SMS, WhatsApp, drukāti rezerves kodi facebook.com/hacked un atjaunošanas plūsma
TikTok Divpakāpju verifikācija / pierakstīšanās ar atslēgu Atkarīgs no konta iestatījumiem Lietotnē „Mans konts ir uzlauzts"
YouTube / Google konts Piekļuves atslēga vai aparatūras drošības atslēga Google paziņojums, autentifikācijas lietotne, SMS/balss kods, rezerves kodi Konta atjaunošanas forma (g.co/recover)
X (Twitter) Autentifikācijas lietotne vai drošības atslēga SMS (tikai maksas abonenti) Kompromitēta konta palīdzības forma
LinkedIn Autentifikācijas lietotne SMS LinkedIn palīdzības centrs — pierakstīšanās un drošība

Instagram

Instagram piedāvā trīs divpakāpju autentifikācijas metodes: autentifikācijas lietotni (iestatījumos tieši atzīmētu kā ieteicamo), īsziņu un WhatsApp. Lietotnei balstītas 2FA iestatīšanai nepieciešama Instagram mobilā lietotne — to nevar pabeigt tikai tīmeklī. Papildus 2FA periodiski pārbaudiet konta iestatījumu sadaļu Lietotnes un vietnes un noņemiet piekļuvi, kas vairs nav vajadzīga. Ko darīt, ja kontu tomēr zaudējat, skatiet mūsu Instagram rezerves kopijas ceļvedī.

Facebook

Facebook ļauj izvēlēties starp autentifikācijas lietotni (ieteicamā), fizisku drošības atslēgu un SMS vai WhatsApp kodiem kā galveno metodi. Ieslēdzot 2FA, lejupielādējiet arī drukātu rezerves kodu komplektu gadījumā, ja zaudējat tālruni — tā ir vienīgā metode, kas darbojas bez signāla un lietotnes. Facebook ir atsevišķs ieejas punkts ziņošanai par kompromitētu kontu adresē facebook.com/hacked. Sava satura rezerves kopijas detaļas — Facebook rezerves kopijas ceļvedī.

TikTok

TikTok konta iestatījumos ir divpakāpju verifikācija, un platforma atbalsta arī pierakstīšanos ar atslēgu kā alternatīvu parolei. Precīzs metožu komplekts var atšķirties pēc lietotnes versijas un reģiona, tāpēc uzticamāk ir pārbaudīt Iestatījumi → Konta drošība izvēlni. TikTok ir atsevišķa atbalsta plūsma ziņošanai par uzlauztu kontu, pieejama caur Palīdzību lietotnē. Vairāk par satura rezerves kopiju — TikTok rezerves kopijas ceļvedī.

YouTube un jūsu Google konts

Tā kā YouTube darbojas uz Google konta, tam piemēro Google pilnu divpakāpju verifikāciju: piekļuves atslēgas un aparatūras drošības atslēgas kā spēcīgākā aizsardzība pret pishingu, Google paziņojums (push paziņojuma apstiprināšana uzticamā ierīcē) kā otrā labākā izvēle, autentifikācijas lietotne kodu ģenerēšanai bezsaistē un SMS/balss kods kā vājākais — bet joprojām labāks nekā nekas. Google arī iesaka glabāt lejupielādētu rezerves kodu komplektu. Kompromitēta YouTube kanāla pazīmes ietver video, komentārus vai kanāla detaļu izmaiņas, ko paši neveicāt. Mūsu YouTube rezerves kopijas ceļvedis apraksta video un metadatu rezerves kopiju.

X (Twitter)

X atbalsta autentifikācijas lietotni un aparatūras drošības atslēgu; SMS kods kā verifikācijas metode pašlaik ir ierobežots maksas abonentiem, tāpēc kontiem bez abonementa jāpaļaujas uz autentifikācijas lietotni vai drošības atslēgu. Kompromitētu kontu ziņo caur X konta drošības palīdzības formu. Vairāk informācijas — X / Twitter rezerves kopijas ceļvedī.

LinkedIn

LinkedIn piedāvā divpakāpju verifikāciju caur SMS kodu vai autentifikācijas lietotni sadaļā Pierakstīšanās un drošība. Tā kā LinkedIn konts bieži saistīts ar profesionālo identitāti, vērts pārskatīt arī lietotņu sarakstu, kas citur izmanto „Pierakstīties ar LinkedIn". Rezerves kopijas detaļas — LinkedIn rezerves kopijas ceļvedī.

Tie paši noteikumi — autentifikācijas lietotne pirms SMS, regulāra savienoto lietotņu pārskatīšana, rezerves kodi glabāti ārpus paša konta — attiecas arī uz Twitch un Pinterest, lai gan to drošības iestatījumus šeit detalizēti neapskatām.

Ko dod vietējais datu eksports — un ko nē

Katra lielā platforma piedāvā rīku savu datu lejupielādei (Instagram un Facebook to sauc par „Lejupielādēt jūsu informāciju", TikTok „Lejupielādēt datus", X „Lejupielādēt datu arhīvu", Google piedāvā Google Takeout, LinkedIn „Iegūt savu datu kopiju"). Svarīgi saprast, ko šie rīki patiesībā atrisina un ko nē — jo tieši šī atstarpe ir iemesls, kāpēc neatkarīga rezerves kopija nav lieka.

Ko eksports dod Ko eksports nedod
Jūsu ierakstu, foto un video kopiju pieprasījuma brīdī Piekļuves atgriešanu kompromitētā vai bloķētā kontā
Vienreizēju failu, ko katru reizi jāpieprasa manuāli Pastāvīgu, automātisku aizsardzību nākotnē
Datus platformas formātā (parasti ZIP/JSON), ne gatavu saturu atkārtotai publicēšanai Darbojošu sekotāju un savienojumu sarakstu — jūsu īsto auditoriju
Standarta privātuma iestatījumu funkciju visās iepriekš minētajās platformās Neko, ja nepieprasāt pirms problēmām saskaršanās

Eksports pēc pieprasījuma darbojas tikai tad, ja vēl varat piekļūt kontam un laikus atceraties to palaist. Nepārtraukta rezerves kopija atrisina tieši šo problēmu — tā darbojas neatkarīgi no tā, vai atceraties, vai vispār vēl varat piekļūt kontam.

Pirmās 60 minūtes pēc uzlaušanas

Ja aizdomājaties, ka konts ir kompromitēts, soļu secība ir svarīga — katrs nākamais solis pieņem, ka iepriekšējais jau ir veikts.

  1. Vispirms aizsargājiet ar kontu saistīto e-pasta adresi. Lielākā daļa paroles atjaunošanas plūsmu iet caur e-pastu — ja tas arī ir kompromitēts, nekas tālāk nepalīdzēs. Mainiet e-pasta paroli no citas, uzticamas ierīces.
  2. Mainiet konta paroli no citas ierīces, ne no tās, kas varētu būt kompromitēta (ļaunprogrammatūra, nozagta sesija).
  3. Beidziet visas aktīvās sesijas un izrakstieties no nezināmām ierīcēm — paroles maiņa pati par sevi aktīvo pieteikšanās marķieri nederīgu nepadara.
  4. Pārskatiet un noņemiet nezināmas trešo pušu lietotnes ar konta piekļuvi — bieži tieši tā uzbrucējs saglabā piekļuvi pat pēc paroles maiņas.
  5. Ieslēdziet (vai atkārtoti apstipriniet) divpakāpju autentifikāciju, ideāli caur autentifikācijas lietotni vai piekļuves atslēgu, nevis SMS.
  6. Pārbaudiet, kas kontā patiesībā mainījās — atjaunošanas tālrunis un e-pasts, attēlojamais vārds, saistītās maksājumu metodes. Neatpazīstamas izmaiņas ir skaidrākais signāls, ka piekļuvi ieguva kāds cits.
  7. Ziņojiet par kompromitētu kontu caur platformas oficiālo formu — „atbalsts", kas sazinās caur DM vai e-pastu, pats ir biežs pishinga triks.
  8. Pārbaudiet, vai jūsu jaunākā satura rezerves kopija ir kārtībā — šajā brīdī tā ir vienīgā situācijas daļa, kas pilnībā ir jūsu kontrolē.

Divpakāpju autentifikācijas rezerves kodus glabājiet ārpus konta, ko tie aizsargā — ne ekrānuzņēmumā tālruņa galerijā, kas sinhronizējas ar to pašu mākoņa kontu, ne e-pastā ar to pašu paroli kā sociālais tīkls. Drukāta kopija drošā vietā vai ieraksts paroļu pārvaldniekā ir daudz uzticamāks.

Kāpēc rezerves kopija ir vienīgais drošības tīkls, kas pārdzīvo visu

Būsim tieši: SocialGuardian nevar atgūt kompromitētu kontu jūsu vietā. Tam nav jūsu paroles, tas nepierakstās jūsu vārdā un tam nav īpaša kanāla sarunām ar platformu. Jebkurš rīks, kas apgalvo pretējo, vai melo, vai dara kaut ko, ko jūs paši nevēlētos — tāpēc SocialGuardian nekad neprasa paroli vai sociālo pieteikšanos. Pietiek ar publisku @handle.

Sociālo ierakstu arhīvs, kas saglabāts ārpus platformas
Arhīvs, ko turat paši, ir vienīgā kopija, ko neviena platformas lēmums nevar atņemt.

Konta nostiprināšana — 2FA caur lietotni, unikālas paroles, regulāra savienoto lietotņu pārskatīšana — patiesi samazina iespēju kontu zaudēt. Bet ne līdz nulli. SIM maiņu nevar bloķēt tikai no jūsu puses, jo tā atkarīga no operatora procesiem. Viltus pozitīvs bloķējums ir tīri platformas lēmums. Un pat perfekti nostiprināts konts joprojām ir viena sistēma, kas minūtēs var atņemt gadu saturu.

Nostiprināšana samazina iespēju zaudēt kontu. Rezerves kopija garantē, ka pat zaudējot to, pats saturs nepazūd kopā ar to.

Tāda ir visa atšķirība. Rezerves kopija neatrisina konta piekļuvi — tā nodrošina, ka jūsu satura eksistence nav atkarīga no tā, vai kontu saglabāsiet. SocialGuardian nepārtraukti iegūst publiski pieejamo saturu, kas saistīts ar jūsu @handle, tāpēc arhīvs pastāv neatkarīgi no tā, kas notiek ar pašu kontu — bez paroles, bez pieteikšanās, bez piekļuves privātajām ziņām vai nepublicētiem datiem.

Kopsavilkums

Konti pazūd pishinga, sesijas nolaupīšanas, SIM maiņas, atkārtoti izmantotu paroļu, ļaunprātīgu trešo pušu lietotņu vai pašas platformas kļūdas dēļ — un tikai pirmie četri ir jūsu kontrolē. Ieslēdziet spēcīgāku 2FA, sakopiet savienotās lietotnes, glabājiet rezerves kodus atsevišķi un precīzi ziniet, ko darīt pirmajā stundā pēc aizdomām par uzlaušanu. Un tā kā tas risku līdz nulli nenoved, turiet neatkarīgu satura rezerves kopiju, kas darbojas neatkarīgi no tā, kas notiek ar pašu kontu.