Kihagyás

Fiók létrehozása

Az emberek gyakran különösebb megfontolás nélkül regisztrálnak különböző szolgáltatásokba. Lehet szó egy streamingplatformról, ahol megnéznéd az új sorozatot, amiről mindenki beszél, vagy egy fiókról, amellyel kedvezményt kapsz a kedvenc gyorséttermedben. Bármi legyen is az ok, érdemes már most végiggondolni, milyen következménye lehet ennek az adataidra nézve később.

Minden új szolgáltatás használata kockázatokkal jár. Adatszivárgás történhet, az ügyféladatokat harmadik feleknek adhatják át, vagy rosszindulatú alkalmazott férhet hozzájuk — ezek mind reális lehetőségek, amelyeket érdemes mérlegelni, mielőtt adatot adsz meg. Biztosnak kell lenned abban, hogy megbízol a szolgáltatásban, ezért értékes adatokat csak érett, hosszú ideje bizonyított termékekre bízz. Ez jellemzően végpontok közötti titkosítást (E2EE) kínáló és kriptográfiai auditon átesett szolgáltatást jelent. Az audit növeli annak valószínűségét, hogy a terméket nem súlyos, tapasztalatlanságból eredő biztonsági hibákkal tervezték meg.

Egyes szolgáltatásoknál a fiók törlése is nehéz lehet. Néha lehetőség van a fiókhoz tartozó adatok felülírására, más szolgáltatások azonban a fiók összes módosításának teljes előzményét megőrzik.

Felhasználási feltételek és adatvédelmi szabályzat

A felhasználási feltételek (ToS) azok a szabályok, amelyeket a szolgáltatás használatakor elfogadsz. A nagyobb szolgáltatóknál ezeket gyakran automatizált rendszerek érvényesítik, amelyek időnként hibázhatnak. Előfordulhat például, hogy VPN vagy VoIP-szám használata miatt kitiltanak vagy kizárnak egy fiókból. Az ilyen döntések megfellebbezése gyakran nehéz, sokszor szintén automatizált folyamaton keresztül történik, és nem mindig jár sikerrel. Többek között ezért sem ajánlanánk például a Gmailt elsődleges e-mail-szolgáltatásnak: az e-mail hozzáférést biztosíthat sok más szolgáltatásodhoz is.

Az adatvédelmi szabályzat azt írja le, hogy a szolgáltatás saját állítása szerint hogyan használja fel az adataidat. Érdemes elolvasni, hogy tudd, mire számíthatsz. Egy vállalat vagy szervezet nem feltétlenül köteles jogilag minden pontját betartani — ez a joghatóságtól függ. Jó, ha legalább alapvetően ismered a helyi szabályokat és azt, milyen adatgyűjtést engednek meg a szolgáltatóknak.

Különösen érdemes olyan kifejezéseket keresni, mint „adatgyűjtés”, „adatelemzés”, „cookie-k/sütik”, „hirdetések” vagy „harmadik fél”. Néha ki lehet kapcsolni bizonyos adatgyűjtést vagy adatmegosztást, de jobb olyan szolgáltatást választani, amely már alapból tiszteletben tartja a magánszférádat.

Ne feledd: nemcsak a szabályzat szövegében bízol meg, hanem magában a vállalatban vagy szervezetben is, hogy valóban betartja a saját vállalásait.

Hitelesítési módszerek

Egy fiók létrehozására általában több lehetőség is van, mindegyiknek saját előnyeivel és hátrányaival.

E-mail és jelszó

Új fiók létrehozásának leggyakoribb módja az e-mail-cím és jelszó használata. Ilyenkor használj jelszókezelőt, és kövesd a jelszavakra vonatkozó bevált gyakorlatokat.

Tipp

A jelszókezelőd más hitelesítési módszerek rendszerezésére is használható. Hozz létre új bejegyzést, töltsd ki a megfelelő mezőket, és a jegyzetekben például biztonsági kérdéseket vagy tartalék kulcsot is rögzíthetsz.

A bejelentkezési adataid kezeléséért te felelsz. További védelemként állíts be MFA-t a fiókjaidon.

Ajánlott jelszókezelők

E-mail-aliasok

Ha nem szeretnéd megadni a valódi e-mail-címedet egy szolgáltatásnak, használhatsz aliast. Ezeket részletesebben az e-mail-szolgáltatásokról szóló ajánlásainkban ismertetjük. Röviden: az alias-szolgáltatások új e-mail-címeket generálnak, amelyek a leveleket a fő címedre továbbítják. Ez csökkentheti a szolgáltatások közötti követést, és segít kezelni a regisztrációval gyakran együtt járó marketingüzeneteket. Az ilyen levelek az alapján is automatikusan szűrhetők, hogy melyik aliasra érkeztek.

Ha egy szolgáltatást feltörnek, a regisztrációkor használt címre adathalász vagy kéretlen üzenetek érkezhetnek. Ha minden szolgáltatáshoz egyedi aliast használsz, abból gyakran pontosan megállapítható, melyik szolgáltatás adatbázisa szivárgott ki.

Ajánlott e-mail-alias szolgáltatások

„Bejelentkezés ezzel…” (OAuth)

Az Open Authorization (OAuth) olyan hitelesítési protokoll, amellyel egy már meglévő, másik szolgáltatásnál lévő fiókod használatával regisztrálhatsz úgy, hogy az új szolgáltatóval kevés — vagy akár semennyi — adatot kelljen külön megosztanod. Amikor egy regisztrációs űrlapon „Bejelentkezés szolgáltató neve használatával” jellegű gombot látsz, az rendszerint OAuthot használ.

OAuth-bejelentkezéskor megnyílik a kiválasztott szolgáltató bejelentkezési oldala, majd a meglévő fiókod összekapcsolódik az új fiókkal. A jelszavadat nem osztják meg, de bizonyos alapadatokat általában igen; ezeket a bejelentkezési kérés során áttekintheted. Ugyanez a folyamat fut le minden alkalommal, amikor a kapcsolt fiókba bejelentkezel.

Fő előnyei:

  • Biztonság: a bejelentkezési adatok tárolását nem kell az új szolgáltatóra bíznod, mert azokat a külső OAuth-szolgáltató kezeli. Az elterjedt OAuth-szolgáltatók, például az Apple és a Google jellemzően bevált biztonsági gyakorlatokat követnek, folyamatosan auditálják hitelesítési rendszereiket, és nem tárolják helytelenül — például sima szövegként — a hitelesítő adatokat.
  • Egyszerűség: több fiók kezelhető egyetlen bejelentkezéssel.

Hátrányai is vannak:

  • Magánszféra: az OAuth-szolgáltató megtudja, milyen szolgáltatásokat használsz.
  • Központosítás: ha az OAuthhoz használt fiókodat feltörik vagy elveszíted a hozzáférést, az összes hozzá kapcsolt fiók érintett lehet.

Az OAuth különösen hasznos lehet, ha előnyt jelent a szolgáltatások szorosabb integrációja. Javaslatunk szerint csak ott használd, ahol tényleg szükséged van rá, és a központi fiókot mindig védd MFA-val.

Minden OAuthot használó szolgáltatás biztonsága részben az alapul szolgáló OAuth-fiókod biztonságától függ. Ha például egy szolgáltatás nem támogat hardverkulcsot, de az OAuth-szolgáltatód igen, a központi fiókot hardverkulccsal védve lényegében a kapcsolt fiókokhoz is hardveres MFA-t kapsz. Fordítva is igaz: az OAuth-fiók gyenge hitelesítése minden hozzá kötött fiókot gyengít.

A Sign in with Google, Facebook vagy hasonló bejelentkezés további veszélye, hogy az OAuth-folyamat gyakran kétirányú adatmegosztást tesz lehetővé. Egy fórumba Twitter/X-fiókkal bejelentkezve például a fórum jogosultságot kaphat arra, hogy műveleteket végezzen a közösségi fiókodban, üzeneteket olvasson vagy más személyes adathoz férjen hozzá. Az OAuth-szolgáltató rendszerint megmutatja, pontosan milyen jogosultságokat adnál a külső szolgáltatásnak. Mindig olvasd át ezt a listát, és ne adj olyan hozzáférést, amelyre nincs valóban szüksége.

Rosszindulatú alkalmazások — különösen mobileszközön, ahol az alkalmazás hozzáférhet az OAuth-szolgáltató bejelentkezésére használt WebView-munkamenethez — visszaélhetnek a folyamattal, eltéríthetik a munkamenetet, és így hozzáférhetnek az OAuth-fiókodhoz. A Bejelentkezés ezzel lehetőséget ezért általában kényelmi funkciónak tekintsd, és csak olyan szolgáltatásokkal használd, amelyekről nem feltételezed, hogy aktívan rosszindulatúak.

Telefonszám

Azt javasoljuk, kerüld azokat a szolgáltatásokat, amelyek a regisztrációhoz telefonszámot követelnek. Egy telefonszám több szolgáltatáson keresztül is azonosíthat, és az adatmegosztási megállapodások miatt könnyebbé teheti a tevékenységed követését. Különösen problémás lehet adatszivárgás esetén, mert a telefonszámot gyakran nem titkosítják.

Ha lehet, ne add meg a valódi telefonszámodat. Egyes szolgáltatások elfogadnak VoIP-számokat, de ezek gyakran csalásmegelőző rendszereket aktiválnak és a fiók zárolásához vezethetnek, ezért fontos fiókoknál ezt sem javasoljuk.

Sok esetben ugyanakkor olyan számot kell megadnod, amelyen ténylegesen tudsz SMS-t vagy hívást fogadni — például nemzetközi vásárlásnál, ha a határellenőrzés során probléma merül fel a rendeléssel. A szolgáltatások gyakran ellenőrzési módszerként használják a számot. Ne zárd ki magad egy fontos fiókból csak azért, mert túl „okosan” próbáltál hamis számot megadni.

Felhasználónév és jelszó

Egyes szolgáltatások e-mail-cím nélkül is engednek regisztrálni, és csak felhasználónevet és jelszót kérnek. VPN-nel vagy Torral kombinálva ezek nagyobb anonimitást biztosíthatnak. Ne feledd azonban, hogy ilyen fiókoknál valószínűleg semmilyen módon nem lehet helyreállítani a hozzáférést, ha elfelejted a felhasználónevet vagy a jelszót.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides