בקצרה: מחיקת אפליקציה לא מבטלת את ההרשאה שנתתם לה לחשבון גוגל או אפל. ההרשאה נשמרת בצד השרת עד שתסירו אותה ידנית מעמוד ההרשאות של החשבון, ולכן כדאי לעבור על הרשימה פעם בחצי שנה.
כולם מכירים את המסך: "התחברות עם גוגל", שתי שורות של בקשות הרשאה, ואישור אוטומטי כדי להיכנס מהר. זה נוח, וזה גם הופך את חשבון הדואר שלכם לצינור פתוח עבור חברה שאולי כבר לא קיימת.
קראו גם: הקוד ב-SMS שאמור לשמור עליכם הוא הדלת הכי פרוצה בחשבון · אנטי-וירוס בטלפון: ברוב המקרים אתם משלמים על הגנה שכבר יש לכם · גלישה בסתר: מה מצב הפרטיות באמת מוחק, ומה נשאר גלוי
למה מחיקה מהמכשיר לא מנתקת כלום
כשאתם מאשרים התחברות דרך חשבון קיים, השרת של האפליקציה מקבל אסימון גישה שנשמר אצלו. האסימון הזה חי בשרת שלו, לא בטלפון שלכם. הסרת האפליקציה מוחקת את הקוד מהמכשיר, והאסימון ממשיך לעבוד.
המשמעות פשוטה. אפליקציה לניהול משימות שביקשה גישת קריאה לדואר תמשיך לסרוק אותו גם שנתיים אחרי שנטשתם אותה. המנגנון עצמו מתועד בערך OAuth, והוא תקן ולא פרצה, אבל השימוש בו בפועל רחב הרבה יותר ממה שרוב המשתמשים מניחים.
איזו הרשאה מסוכנת ואיזו כמעט תמימה
השורה האחרונה היא זו שמנוצלת בתקיפות אמיתיות. גישה לשליחת דואר בשמכם מאפשרת לעקוף כל שכבת אימות, כי ההודעה יוצאת מהחשבון האמיתי. שם השולח נראה תקין לחלוטין, וגם עמית ותיק לא יחשוד.
איפה מסירים את ההרשאות
- גוגל: myaccount.google.com, בקטגוריה אבטחה, תחת אפליקציות של צד שלישי עם גישה לחשבון
- אפל: הגדרות, השם שלכם, סיסמה ואבטחה, ואז אפליקציות שמשתמשות ב-Apple ID
- פייסבוק: הגדרות, אפליקציות ואתרים, ואז הסרה של כל מה שלא זיהיתם
- מיקרוסופט: account.live.com/consent/Manage עבור חשבון אישי
- סיסמאות אפליקציה ישנות: יש למחוק בנפרד, הן אינן מופיעות באותה רשימה
הכלל הוא להסיר כל מה שלא השתמשתם בו בשנה האחרונה, גם אם אתם זוכרים למה אישרתם. אפשר לאשר מחדש בעשר שניות.
שלוש שאלות לשאול לפני שמאשרים
ראשונה: האם ההרשאה נדרשת לתפקוד של האפליקציה או רק לנוחות שלה. אפליקציית עריכת תמונות שמבקשת גישה לדואר אינה צריכה אותה לשום צורך.
שנייה: האם אפשר להירשם במייל וסיסמה במקום. זה נדיר, אבל ברוב השירותים האפשרות קיימת מתחת לכפתור הבולט. מסלול כזה מותיר אפס הרשאות בחשבון המרכזי.
שלישית: מי מפתח את השירות. חברה עם שם וכתובת עסקית מועדפת על כלי בלי בעלים מזוהים, במיוחד כשמדובר בגישה לקבצים.
מה ההרשאות עושות לשאר שכבות ההגנה
הרשאת צד שלישי פועלת מחוץ למסלול ההתחברות, ולכן היא לא נעצרת על ידי האמצעים שהתקנתם. מפתחות גישה מגנים על רגע הכניסה, ואסימון קיים לא עובר שם בכלל.
אותו דבר נכון לאימות דו שלבי. הקוד ב-SMS נדרש רק כשמישהו מתחבר לחשבון, ואפליקציה עם אסימון לא מתחברת אלא ניגשת. גם אנטי-וירוס בטלפון לא יראה כאן דבר, כי הפעילות מתרחשת בין שני שרתים ולא על המכשיר.
הרגל של חצי שנה
קבעו תזכורת חוזרת פעמיים בשנה לבדיקת רשימת ההרשאות בכל חשבון מרכזי. בפעם הראשונה זה ייקח עשרים דקות, כי הרשימה בדרך כלל ארוכה בהרבה ממה שנדמה. אחר כך זה מסתיים בשתי דקות.
תפתחו את עמוד האבטחה של חשבון גוגל עכשיו וספרו כמה אפליקציות מופיעות שם. כל שם שאתם לא מזהים תוך שלוש שניות צריך לצאת מהרשימה מיד.
מאמרים נוספים שיעניינו אתכם
- הקוד ב-SMS שאמור לשמור עליכם הוא הדלת הכי פרוצה בחשבון
- אנטי-וירוס בטלפון: ברוב המקרים אתם משלמים על הגנה שכבר יש לכם
- גלישה בסתר: מה מצב הפרטיות באמת מוחק, ומה נשאר גלוי
- ה-VPN שקניתם לא מגן עליכם ב-Wi-Fi ציבורי כמו שהבטיחו לכם
- ה-VPN שקניתם לא מגן עליכם ב-Wi-Fi ציבורי כמו שהבטיחו לכם
- הקבצים שלכם בענן לא מגובים, הם רק מסונכרנים, וזה הבדל שעולה ביוקר