امن موندن: سایتهای شبیهسازیشده و قدم دوم
همهی چیزی که تو این دوره یاد گرفتی رو تبدیل کن به یه عادت: آدرس بار رو تو سه ثانیه بخون، الگوی لاگین عجولانه رو بشناس، و بدون کدوم دو تا عادت چیزی رو میبینن که چشمت میبینه.
آدرس رو بخون
دامنهی واقعی درست قبل از اسلشه
تو آدرسی مثل https://bank.example/login، دامنه همون تیکهست که بین https:// و اولین اسلش میاد: bank.example. هر چی بعد اون اسلش بیاد فقط یه صفحه رو همون دامنهست و میتونه هرچی باشه. یه آدرس تقلبی طوری ساخته میشه که یه نگاه سریع به همین یه تیکه رو گول بزنه: یه حرف رو با چیزی شبیهش عوض میکنه، یه l رو با یه ۱، یا یه کلمهی اضافه به اسمی که بهش اعتماد داری میچسبونه.
https://bank-examp1e.co تو یه نگاه شبیه bank.example به نظر میاد. دقیق بخونش: یه رقم ۱ جای حرف l نشسته، و آخرش .co ـه بهجای .example؛ یه دامنهی کاملاً متفاوت.
مرز قفل
قفل رمزنگاری رو ثابت میکنه، نه صداقت رو
قفل بسته یعنی اتصالت به همون دامنهی دقیق رمزنگاری شده: هیچکس وسط راه نمیتونه بخوندش. هیچی دربارهی اینکه اون دامنه مال کیه یا قابلاعتماده یا نه نمیگه. هر کسی، حتی یه کلاهبردار، میتونه برای دامنهای که خودش ثبت کرده یه قفل بگیره.
https://bank-examp1e.co میتونه یه قفل کاملاً معتبر داشته باشه. فقط یعنی سایت تقلبی خصوصی باهات حرف میزنه؛ دزدی هنوز جواب میده.
خودت رو امتحان کن
امیر یه لینک میگیره، بازش میکنه و کنار https://bank-examp1e.co یه قفل بسته میبینه. باید چه نتیجهای بگیره؟
- قفل ثابت میکنه این بانک واقعیه، چون یه سایت تقلبی هیچوقت نمیتونه برای خودش گواهی و قفل بگیره
- این آدرس یه دامنهی تقلبیه؛ قفل فقط یعنی همین اتصال خصوصیه، نه اینکه سایت واقعیه
- چون با https:// شروع شده، خودکار امنه
- وقتی قفل هست دیگه چیزی برای چک کردن نمیمونه
جواب رو ببین
این آدرس یه دامنهی تقلبیه؛ قفل فقط یعنی همین اتصال خصوصیه، نه اینکه سایت واقعیه
درسته. bank-examp1e.co یه دامنهی متفاوت از bank.example ـه، با جاگذاری یه رقم بهجای یه حرف. قفل فقط اتصال رو رمزنگاری میکنه؛ ضمانت نمیده اونور خط کیه.
الگو
لاگین عجولانه، خودش لو میده
قویترین نشونهی یه صفحهی لاگین تقلبی غلط املایی نیست؛ حس عجلهایه که بهت میده: «حسابت مسدود میشه»، «تا ۱۰ دقیقهی دیگه تأیید کن»، «فعالیت غیرعادی، همین الان لاگین کن». سرویسهای واقعی بهندرت از تو میخوان همون لحظه از یه لینک لاگین کنی. وقتی یه پیام حس عجله بهت میده، همین فشار همون الگوییه که باید بهش شک کنی، قبل از اینکه حتی آدرس رو چک کنی.
یه پیامک که میگه بستهت گیر کرده و ازت میخواد تا یه ساعت دیگه با لاگین کردن «آدرست رو تأیید کنی»، دقیقاً طوری ساخته شده که کلاً آدرس بار رو نادیده بگیری.
خودت رو امتحان کن
پیامی که میگه حسابت تا ۱۰ دقیقهی دیگه مسدود میشه مگه همین الان لاگین کنی، بهتنهایی یه علامت هشدار ارزش کند کردنه.
جواب رو ببین
درست
درسته. عجله خودش الگوئه، نه یه جزئیات فرعی. سرویسهای واقعی بهندرت مجبورت میکنن همون لحظه از یه لینک لاگین کنی، پس همین فشار بهتنهایی دلیل کافیه که وایسی و قبل از تایپ چیزی آدرس رو چک کنی.
قدمبهقدم ببین

آدرس واقعی این آدرس بار واقعیه: یه قفل بسته و https://bank.example. هنوز چیز دیگهای رو صفحه نیست؛ همین خط پایهایه که باید باهاش مقایسه کنی.

یه شبیهسازی، کنار هم یه آدرس بار دوم زیرش ظاهر میشه با یه قفل باز نارنجی: https://bank-examp1e.co. بخش «1e.co» هایلایت شده: یه رقم ۱ جای حرف l نشسته، و آدرس به .co ختم میشه بهجای .example؛ یه دامنهی متفاوت.

رمز دزدیدهشده کجا میره زیر بار تقلبی یه فرم لاگین هست: نام کاربری «sara» و یه رمز بهشکل نقطه. یه فلش نارنجی مستقیم از فیلد رمز تا یه فرد کلاهدار سمت راست میره: تو صفحهی تقلبی، هر چی تایپ کنی مستقیم برای کسی که ساختتش میره.

قدم دوم جلوش رو میگیره یه سپر آبی با نوشتهی 2FA حالا همون فلش رو مسدود میکنه، با یه ضربدر درست قبل از رسیدن به مهاجم. حتی با رمز تو دستش، دزد متوقف میشه: یه قدم دوم، یه کد از گوشیت، چیزیه که صفحهی تقلبی هیچوقت نداشتش.
خودت رو امتحان کن
هر بخش از تصویر رو به معنیش وصل کن
جواب رو ببین
- قفل باز نارنجی رو بار دوم → یه اتصال معتبر، ولی به یه دامنهی تقلبی؛ خود قفل کمکی نمیکنه
- «1e.co» بهجای «.example» → یه رقم جای یه حرف نشسته، با یه پایان متفاوت
- فلش از فیلد رمز تا فرد کلاهدار → یه رمز دزدیدهشده که مستقیم برای مهاجم میره
- سپر 2FA با ضربدر → یه قدم دوم که نمیذاره فقط رمز کافی باشه
سه عادتی که چیزی رو میبینن که چشمت نمیبینه
- پسورد منیجر رمز رو فقط تو همون دامنهی دقیقی که ذخیره شده پر میکنه؛ رو bank-examp1e.co اصلاً چیزی پیشنهاد نمیده، حتی اگه خودت جاگذاری رو نبینی.
- قدم دوم، 2FA، یه کد از یه اپ یا پیامک، یعنی فقط رمز دزدیدهشده کافی نیست که کسی بره تو.
- وایفای عمومی برای سایتهایی که با HTTPS بازشون میکنی، همون قفل، مشکلی نداره؛ تایپ رمز تو یه صفحهی لاگینی که HTTPS نداره، رو هر شبکهای، خطر واقعیه.
خودت رو امتحان کن
هر موقعیت رو امن یا هشدار دستهبندی کن
- خوندن سایت خبری همیشگیت با HTTPS رو وایفای کافه
- یه پیامک که میگه تا ۱۰ دقیقهی دیگه لاگین کن وگرنه حسابت از دست میره
- پسورد منیجرت پیشنهاد میده رمز بانکت رو رو bank.example پر کنه
- یه صفحهی لاگین که از یه لینک تو ایمیل بازش کردی و اصلاً قفل نداره
- وارد کردن کد 2FA که اپ گوشیت ساخته
- پسورد منیجرت رو صفحهای که دقیقاً شبیه بانکته خالی میمونه
جواب رو ببین
ادامه بده، مشکلی نیست: خوندن سایت خبری همیشگیت با HTTPS رو وایفای کافه, پسورد منیجرت پیشنهاد میده رمز بانکت رو رو bank.example پر کنه, وارد کردن کد 2FA که اپ گوشیت ساخته
وایسا و چک کن: یه پیامک که میگه تا ۱۰ دقیقهی دیگه لاگین کن وگرنه حسابت از دست میره, یه صفحهی لاگین که از یه لینک تو ایمیل بازش کردی و اصلاً قفل نداره, پسورد منیجرت رو صفحهای که دقیقاً شبیه بانکته خالی میمونه
چکلیستت قبل از لاگین
- خود دامنه رو بخون، قبل از اولین اسلش؛ نه فقط اولش رو.
- قفل یعنی رمزنگاریشده، نه صادق؛ ببین دامنه مال کیه، نه فقط اینکه https:// داره.
- عجله برای لاگین همین الان، بزرگترین علامت هشداره.
- به سکوت پسورد منیجرت اعتماد کن: اگه فیلد رو پر نکرد، وایسا.
- قدم دوم (2FA) رو هرجا پیشنهاد شد روشن کن، و لاگین رو وایفای عمومی رو فقط به صفحههای HTTPS محدود کن.