HstockPlus पर खाता सुरक्षा: तीन सतहें, और असल में आपको किसकी रक्षा करनी है
इस साइट के लिए ज़्यादातर सुरक्षा सलाह उन साइटों के लिए लिखी गई है जिनमें पासवर्ड और दो-चरणीय प्रमाणीकरण होता है। इस साइट के खाते में इनमें से कुछ भी नहीं है। आपकी सुरक्षा आपके इनबॉक्स, वारंटी अवधि, और आपके द्वारा खरीदे गए क्रेडेंशियल्स को संभालने के तरीके पर निर्भर करती है।
Michael Chen
मार्केटप्लेस अकाउंट को सुरक्षित रखने की सलाह हमेशा एक ही सूची के रूप में आती है: लंबा पासवर्ड चुनें, उसे नियमित रूप से बदलें, टू-फैक्टर ऑथेंटिकेशन चालू करें, साझा डिवाइस से लॉग आउट करें। यह सूची कुछ समय से इस पेज पर थी। इसका लगभग कोई भी हिस्सा यहाँ लागू नहीं होता, और उसमें से एक आइटम ऐसी सुविधा का वर्णन करता है जो इस साइट पर मौजूद ही नहीं है।
तो यह है ईमानदार वाला संस्करण। HstockPlus पर खरीदारी करते समय तीन चीज़ें सुरक्षित रखने लायक हैं, उनमें से सिर्फ एक वही है जो ज़्यादातर लोगों को उम्मीद होती है, और आपके पास जो सबसे मज़बूत सुरक्षा है वह कोई सुरक्षा सेटिंग नहीं है।
आपके अकाउंट में शायद कोई पासवर्ड नहीं है, और निश्चित रूप से कोई दूसरा फैक्टर नहीं है
साइट पर लगभग साढ़े नौ हज़ार अकाउंट्स में से ज़्यादातर Google से साइन इन करके या ईमेल पते पर भेजे गए वन-टाइम कोड को टाइप करके बनाए गए हैं। इनमें से किसी भी रास्ते से पासवर्ड नहीं बनता। बीस में से एक से भी कम अकाउंट में ऐसा पासवर्ड है जिसे उसका मालिक खुद चुने।
HstockPlus अकाउंट पर टू-फैक्टर ऑथेंटिकेशन भी नहीं है। न बंद है, न वैकल्पिक, न सेटिंग्स में छिपा हुआ। यह मौजूद ही नहीं है, और कोई भी पेज आपको यह ऑफर नहीं करेगा।
यह असली उलझन पैदा करता है, क्योंकि साइट पर 2FA कोड के बारे में एक पेज ज़रूर है। वह पेज एक जनरेटर है: आप एक सीक्रेट की पेस्ट करते हैं और यह छह अंकों का कोड निकालता है। यह उन सीक्रेट कीज़ के लिए है जो आपके खरीदे गए अकाउंट्स के साथ आती हैं, और यह अपना काम सर्वर पर नहीं, बल्कि आपके ब्राउज़र में करता है। यह एक उपयोगी टूल है। यह आपके अकाउंट को यहाँ सुरक्षित नहीं कर रहा है, और इस साइट पर कोई भी सेटिंग ऐसा नहीं करती।
सतह एक: इनबॉक्स, जो पूरा ताला है
इन दो तथ्यों को जोड़ दें तो निष्कर्ष असहज लेकिन सरल है। अगर साइन इन करने का मतलब Google या आपके ईमेल पर भेजा गया कोड है, तो जो कोई भी आपका ईमेल पढ़ सकता है, वह आपके रूप में साइन इन कर सकता है। उसे रोकने के लिए कोई पासवर्ड नहीं है और धीमा करने के लिए कोई दूसरा फैक्टर नहीं है।
यह इस बात को फिर से परिभाषित करता है कि यहाँ अकाउंट सुरक्षा का क्या मतलब है। यह ऐसी चीज़ नहीं है जिसे आप इस साइट पर कॉन्फ़िगर करते हैं। यह पूरी तरह से इस सवाल पर निर्भर है कि आपने जो मेलबॉक्स इस्तेमाल किया है वह कितना सुरक्षित है, और वह सुरक्षा आपके ईमेल प्रदाता के पास रहती है, यहाँ नहीं।
व्यावहारिक रूप से, इसका मतलब है कि करने लायक चीज़ें सब कहीं और हैं: Google या ईमेल अकाउंट पर ही एक दूसरा फैक्टर, उस पर एक रिकवरी पता जिस पर आपका अभी भी नियंत्रण है, और यह देखना कि उस प्रदाता के अनुसार कौन से ऐप्स और डिवाइस साइन इन हैं। Google और प्रमुख मेल प्रदाता ये सब ऑफर करते हैं। यह साइट इनमें से कोई भी ऑफर नहीं करती, इसलिए मेहनत मेलबॉक्स पर ही करनी चाहिए।
एक परिणाम जिसके लिए योजना बनाएं। चूँकि साइन आउट किए गए उपयोगकर्ता के लिए कोई भूला-पासवर्ड रीसेट नहीं है, उस इनबॉक्स तक पहुँच खोना अकाउंट तक पहुँच खोना है, जिसमें उसका बैलेंस और ऑर्डर इतिहास शामिल है। कोई सपोर्ट रूट इसे बहाल नहीं कर सकता, क्योंकि सपोर्ट के पास आपकी पहचान सत्यापित करने के लिए कुछ भी नहीं है।
सतह दो: वह पासवर्ड जो आपको बिना माँगे दिया गया था
गेस्ट चेकआउट यहाँ अकाउंट बनाने का सबसे बड़ा ज़रिया है, और यह अलग तरह से काम करता है। जैसे ही आपका ऑर्डर भुगतान होता है, आपके टाइप किए गए ईमेल के खिलाफ एक अकाउंट बनता है, उसके लिए एक पासवर्ड जनरेट होता है, और वह पासवर्ड आपको ईमेल से भेजा जाता है। आपने उसे कभी चुना नहीं और आपने उसे कहीं और कभी देखा भी नहीं।
ईमेल इस बारे में असामान्य रूप से स्पष्ट है। यह आपको बताता है कि पासवर्ड किसी सुरक्षित जगह पर सेव करें, लॉग इन करने के बाद उसे बदल लें, और यह साफ तौर पर कहता है कि ईमेल एक सुरक्षित चैनल नहीं है। तीनों बातें सही हैं। बीच वाली पर अमल करें।
इसे बदलना वाकई जल्दी होता है: साइन इन करें, अपनी प्रोफ़ाइल खोलें, और वहाँ Account password सेक्शन है। जब तक आप दिए गए पासवर्ड पर हैं, आप पुराना डाले बिना उसे बदल सकते हैं। यह सुविधा उसी तरह काम करती है जैसी आप उम्मीद करेंगे। हालाँकि, उस ईमेल को पकड़े कोई और भी बिल्कुल वही काम कर सकता है, और संदेश इनबॉक्स में अनिश्चित काल तक पड़ा रहता है जब तक आप उससे निपटते नहीं। यह ऑर्डर आने के दिन ही करना चाहिए, हफ्ते भर बाद नहीं।
वहाँ रहते हुए दो चीज़ों की उम्मीद न करें। सक्रिय सत्रों की कोई सूची नहीं है और कोई लॉग-आउट-हर-जगह बटन नहीं है, इसलिए पासवर्ड बदलने से किसी को बाहर नहीं निकाला जाता। और उसके बाद भी कोई सेल्फ-सर्विस रीसेट नहीं है, इसलिए एक बार जब आप अपना पासवर्ड सेट कर लेते हैं, तो वापस आने के रास्ते Google या वन-टाइम कोड हैं, यानी फिर से इनबॉक्स।
सतह तीन: वे क्रेडेंशियल जिनके लिए आपने भुगतान किया
यह वह चीज़ है जिसे लोग कम आंकते हैं, क्योंकि यह अकाउंट सुरक्षा जैसा नहीं लगता। जब आप एक अकाउंट खरीदते हैं, तो आपको किसी और का लॉगिन मिलता है। जब तक आप उससे जुड़ी चीज़ें नहीं बदलते, विक्रेता अभी भी उस तक पहुँच सकता है, और उस पर रिकवरी पता आपका नहीं, उनका होता है।
काम करने का क्रम गति से ज़्यादा मायने रखता है। साइन इन करें और पुष्टि करें कि जो आपको दिया गया वह वाकई काम करता है। देखें कि कौन सा रिकवरी पता और फोन नंबर सेट है, क्योंकि यही तय करता है कि अकाउंट स्थायी रूप से आपका है या नहीं। प्लेटफ़ॉर्म खुद जो सत्र सूचीबद्ध करता है उन्हें जाँचें। उसके बाद ही चीज़ें बदलना शुरू करें, और पहले दिन सब कुछ एक साथ नहीं, क्योंकि बदलावों की झड़ी ही वह चीज़ है जो अक्सर एक वेरिफिकेशन प्रॉम्प्ट ट्रिगर करती है जिसका आप जवाब नहीं दे सकते।
उनमें से पहले तीन वारंटी विंडो के अंदर आते हैं। आखिरी वाला जानबूझकर नहीं। बारह बिंदुओं वाली जाँच सूची बताती है कि कौन सी चीज़ें भुगतान से पहले की जा सकती हैं और कौन सी बाद तक नहीं।
वास्तव में आपकी रक्षा क्या करता है, और यह कोई सेटिंग नहीं है
इस साइट पर असली सुरक्षा तंत्र ऑर्डर खुद है, और यह एक घड़ी पर चलता है।
जब कोई सप्लायर डिलीवर करता है, तो पैसा उन तक तुरंत नहीं पहुँचता। यह तब तक रुका रहता है जब तक आप पुष्टि नहीं करते, या जब तक एक काउंटडाउन समाप्त नहीं होता, और काउंटडाउन सप्लायर के स्तर के आधार पर एक से तीन दिन का होता है, जो डिलीवरी की तारीख से नहीं, बल्कि ऑर्डर देने की तारीख से मापा जाता है। जब यह समाप्त होता है, ऑर्डर खुद पुष्टि हो जाता है और फंड रिलीज़ हो जाते हैं।
इस साइट पर चार में से तीन ऑर्डर इसी तरह समाप्त होते हैं। खरीदार कभी पुष्टि नहीं करता, टाइमर बस समाप्त हो जाता है। जिसका मतलब है कि ज़्यादातर लोग उस विंडो का उपयोग नहीं कर रहे जो उन्हें दी गई थी, और जो खरीदा उसके बारे में तब सीख रहे हैं जब लीवरेज जा चुका होता है।
लीवर, जब विंडो खुली होती है, ऑर्डर पेज से खोला गया एक टिकट है। यह एक साथ दो काम करता है। यह आपको और विक्रेता को एक ही थ्रेड में रखता है बजाय ईमेल से बहस करने के, और जब तक यह खुला रहता है, ऑर्डर की पुष्टि नहीं हो सकती और विक्रेता का भुगतान रुका रहता है। यह असली, यांत्रिक लीवरेज है, और यही एकमात्र तरह का लीवरेज आपको मिलता है। यह टाइमर से भी आगे चलता है: काउंटडाउन समाप्त होने से पहले खोला गया टिकट ऑटो-कन्फर्मेशन को रोक देता है।
इसलिए यहाँ सबसे उपयोगी सुरक्षा आदत कोई पासवर्ड नियम नहीं है। यह है कि जो मिला उसे आने के दिन ही परखें, और पैसे अभी मेज़ पर हों तब टिकट खोलें, न कि उसके हिल जाने के बाद।
फ़िशिंग वाली बात, सटीक रूप से कही गई
इस पेज के पुराने संस्करण में कहा गया था कि HstockPlus कभी आपका पासवर्ड नहीं माँगेगा। यह सच है, और इसके पीछे एक संरचनात्मक कारण है जो जानने लायक है, क्योंकि यह नियम को एक साधारण चेतावनी से ज़्यादा आसानी से लागू करने योग्य बनाता है।
आपकी समस्या से निपटने वाले किसी को भी आपके पासवर्ड की ज़रूरत नहीं है, क्योंकि ऑर्डर से उठाया गया टिकट पहले से ही साबित करता है कि वह कौन सा ऑर्डर है और आप कौन हैं। अगर कोई संदेश आपका अकाउंट पासवर्ड माँगता है, या वह वन-टाइम लॉगिन कोड जो अभी आपके इनबॉक्स में आया है, तो वह किसी ऐसे रास्ते से नहीं आ रहा जिसे इनमें से किसी की ज़रूरत हो। लॉगिन कोड विशेष रूप से आपके अकाउंट की पूरी चाबी है, और यह एकमात्र चीज़ है जो आपसे माँगी जाने लायक होगी।
यही बात आपके खरीदे गए अकाउंट के क्रेडेंशियल्स पर भी लागू होती है। सपोर्ट और विक्रेता दोनों ऑर्डर और उसके खिलाफ जो डिलीवर हुआ उसे देखते हैं। उन्हें किसी ऐसी चीज़ का पासवर्ड भेजने का अनुरोध जो आपके पास पहले से है, ऐसी चीज़ का अनुरोध है जिसे वे पहले से देख सकते हैं।
अगर किसी ऑर्डर में कुछ गड़बड़ हुई है, तो जो रास्ते काम करते हैं वे सपोर्ट और दस्तावेज़ीकरण मानचित्र में हैं। जब विक्रेता और खरीदार के बीच असहमति होती है तो क्या होता है, इसके लिए विवाद खोलना देखें।



