Nauka w praktyce · około 5 minut
Ćwiczenia: podejrzane wiadomości
Przećwicz następny krok w sześciu codziennych sytuacjach. Każda odpowiedź ma wyjaśnienie; możesz pominąć pytanie i wrócić do niego później.
Wiadomości i adresy są fikcyjne. To ćwiczenie, nie ocena bezpieczeństwa Twojego konta. Wynik i odpowiedzi pozostają tylko na otwartej stronie.
Odpowiedzi: 0 z 6.
Sytuacja 1 z 6 · SMS
Dopłata do przesyłki
Czekasz na paczkę. Przychodzi wiadomość z nazwą firmy kurierskiej.
Wyjaśnienie
Mała kwota i presja czasu mogą obniżyć czujność. Formularz może zbierać dane karty lub logowania.
Sprawdź przesyłkę przez kanał, który znasz niezależnie od SMS-a. Nie używaj danych kontaktowych podanych w tej wiadomości.
HTTPS chroni połączenie z wyświetlonym hostem. Nie potwierdza, kto wysłał wiadomość ani czy płatność jest prawdziwa.
Kwota, nazwa nadawcy i HTTPS nie zastępują niezależnego sprawdzenia prośby.
Jak sprawdzić podejrzaną wiadomość →Zobacz proponowany krok i wyjaśnienie
Otworzę samodzielnie znaną aplikację lub stronę przewoźnika.
Sprawdź przesyłkę przez kanał, który znasz niezależnie od SMS-a. Nie używaj danych kontaktowych podanych w tej wiadomości.
Kwota, nazwa nadawcy i HTTPS nie zastępują niezależnego sprawdzenia prośby.
Jak sprawdzić podejrzaną wiadomość →Sytuacja 2 z 6 · Rozmowa telefoniczna
Kod dla „wsparcia”
Nie rozpoczynasz teraz żadnego logowania. Osoba podająca się za wsparcie dzwoni z prośbą o kod.
Wyjaśnienie
Nie udostępniaj kodów logowania rozmówcy. Użyj samodzielnie otwartej aplikacji lub znanych danych kontaktowych usługi.
Znajomość imienia nie potwierdza tożsamości rozmówcy. Kod może pozwolić komuś dokończyć logowanie.
Nie ujawniaj żadnej części sekretu. To nie jest metoda potwierdzania tożsamości wsparcia.
Kod potwierdza Twoją operację logowania; nie jest informacją do przekazania osobie kontaktującej się z Tobą.
Jak korzystać z drugiego składnika →Zobacz proponowany krok i wyjaśnienie
Nie podam kodu. Zakończę rozmowę i sprawdzę konto przez oficjalny kanał.
Nie udostępniaj kodów logowania rozmówcy. Użyj samodzielnie otwartej aplikacji lub znanych danych kontaktowych usługi.
Kod potwierdza Twoją operację logowania; nie jest informacją do przekazania osobie kontaktującej się z Tobą.
Jak korzystać z drugiego składnika →Sytuacja 3 z 6 · E-mail
Nowy numer rachunku
W istniejącym wątku współpracy pojawia się nowy numer rachunku. Wiadomość jest napisana poprawnie.
Wyjaśnienie
Jeśli konto nadawcy zostało przejęte, odpowiedź może trafić do tej samej osoby, która wysłała prośbę.
Historia rozmowy i poprawny język nie gwarantują, że nową prośbę wysłała uprawniona osoba.
Użyj danych, które masz z wcześniejszej, zweryfikowanej współpracy. Przy płatnościach stosuj też zasady zatwierdzania obowiązujące w Twojej organizacji.
Zaufany wątek może zostać wykorzystany do nowej, nieuprawnionej prośby. Potwierdzaj nietypowe zmiany niezależnie.
Podszywanie się w rozmowach i na czacie →Zobacz proponowany krok i wyjaśnienie
Potwierdzę zmianę przez znany wcześniej numer lub inny niezależny kanał.
Użyj danych, które masz z wcześniejszej, zweryfikowanej współpracy. Przy płatnościach stosuj też zasady zatwierdzania obowiązujące w Twojej organizacji.
Zaufany wątek może zostać wykorzystany do nowej, nieuprawnionej prośby. Potwierdzaj nietypowe zmiany niezależnie.
Podszywanie się w rozmowach i na czacie →Sytuacja 4 z 6 · Powiadomienie aplikacji 2FA
Nieoczekiwane potwierdzenie
Odkładasz telefon. Pojawiają się kolejne prośby o zatwierdzenie logowania, którego nie rozpoczynasz.
Wyjaśnienie
Akceptacja może umożliwić obce logowanie. Liczba powiadomień nie zmienia tego ryzyka.
Nie zatwierdzaj logowania, którego nie rozpoczynasz. Sprawdź sesje, hasło i metody dostępu w ustawieniach znanej aplikacji.
Usunięcie aplikacji nie usuwa obcej sesji ani ujawnionego hasła; może też utrudnić odzyskanie własnego dostępu.
Nieoczekiwane żądanie zatwierdzenia wymaga sprawdzenia konta. Nie zatwierdzaj go dla spokoju.
Reakcja na nieoczekiwane powiadomienie 2FA →Zobacz proponowany krok i wyjaśnienie
Odrzucę prośbę i samodzielnie przejrzę bezpieczeństwo konta.
Nie zatwierdzaj logowania, którego nie rozpoczynasz. Sprawdź sesje, hasło i metody dostępu w ustawieniach znanej aplikacji.
Nieoczekiwane żądanie zatwierdzenia wymaga sprawdzenia konta. Nie zatwierdzaj go dla spokoju.
Reakcja na nieoczekiwane powiadomienie 2FA →Sytuacja 5 z 6 · Link w wiadomości
Nazwa usługi przed @
Nadawca prosi o ponowne zalogowanie. W pokazanym adresie widzisz znajomą nazwę.
Wyjaśnienie
Tekst przed @ jest w tym przykładzie częścią danych użytkownika w URL, a nie hostem.
Pozycja znajomej nazwy na początku nie określa hosta. W tym URL host zaczyna się po znaku @.
Hostem jest sesja.invalid. Nie otwieraj adresu, aby to sprawdzić: jego składniki możesz odczytać w lokalnym inspektorze URL.
Czytaj pełny host, a nie tylko znajomy fragment tekstu. To nadal nie jest test reputacji strony.
Jak czytać adres URL →Zobacz proponowany krok i wyjaśnienie
sesja.invalid
Hostem jest sesja.invalid. Nie otwieraj adresu, aby to sprawdzić: jego składniki możesz odczytać w lokalnym inspektorze URL.
Czytaj pełny host, a nie tylko znajomy fragment tekstu. To nadal nie jest test reputacji strony.
Jak czytać adres URL →Sytuacja 6 z 6 · E-mail informacyjny
Powiadomienie po Twojej zmianie
Przed chwilą samodzielnie dodajesz passkey w ustawieniach znanej aplikacji. Teraz otrzymujesz informację o zmianie.
Wyjaśnienie
Możesz potwierdzić stan konta samodzielnie. Nie musisz uznawać każdej wiadomości za oszustwo ani logować się przez link z e-maila.
Zgodność jednej wiadomości z Twoim działaniem nie gwarantuje autentyczności następnych próśb.
Powiadomienie nie wymaga udostępnienia hasła. Nie przekazuj sekretów w odpowiedzi na wiadomość.
Oceniaj kontekst i prośbę. Potwierdzenie w znanej aplikacji daje lepszą podstawę niż sam wygląd e-maila.
Logowanie z passkey w praktyce →Zobacz proponowany krok i wyjaśnienie
Sprawdzę zmianę w znanej aplikacji; zgodność czasu i działania jest pomocnym kontekstem.
Możesz potwierdzić stan konta samodzielnie. Nie musisz uznawać każdej wiadomości za oszustwo ani logować się przez link z e-maila.
Oceniaj kontekst i prośbę. Potwierdzenie w znanej aplikacji daje lepszą podstawę niż sam wygląd e-maila.
Logowanie z passkey w praktyce →Podsumowanie ćwiczeń
Ten wynik opisuje tylko odpowiedzi na przykłady. Nie potwierdza odporności na phishing ani bezpieczeństwa konta.
Warto przećwiczyć
- Dopłata do przesyłki: Jak sprawdzić podejrzaną wiadomość
- Kod dla „wsparcia”: Jak korzystać z drugiego składnika
- Nowy numer rachunku: Podszywanie się w rozmowach i na czacie
- Nieoczekiwane potwierdzenie: Reakcja na nieoczekiwane powiadomienie 2FA
- Nazwa usługi przed @: Jak czytać adres URL
- Powiadomienie po Twojej zmianie: Logowanie z passkey w praktyce
W tych przykładach wybrano wszystkie proponowane kroki. W prawdziwej sytuacji nadal sprawdzaj prośbę przez niezależny kanał.
Na czym opierają się ćwiczenia?
Przykłady są autorskie. Zasady weryfikacji próśb, ochrony kodów i odczytywania adresów opisują źródła poniżej.
- NIST — phishing i niezależna weryfikacja próśb
- FTC — rozpoznawanie i unikanie phishingu
- OWASP — ograniczenia i ataki na MFA
- WHATWG — składniki adresu URL
Masz teraz prawdziwą podejrzaną wiadomość? Przejdź do planu działania →