Segurança da Conta no HstockPlus: Três Superfícies, e Qual Delas É Realmente Sua para Proteger
A maioria dos conselhos de segurança para este site é escrita para um site com senhas e autenticação de dois fatores. Este não tem nenhum dos dois na própria conta. O que te protege é a sua caixa de entrada, a janela de garantia e como você lida com as credenciais que comprou.
Michael Chen
Conselhos sobre como manter uma conta de marketplace segura costumam chegar sempre como a mesma lista: escolha uma senha longa, troque-a regularmente, ative a verificação em duas etapas, saia de dispositivos compartilhados. Essa lista está nesta página há um tempo. Quase nada disso se aplica aqui, e um item dela descreve um recurso que este site não tem.
Então esta é a versão honesta. Há três coisas que valem a pena proteger quando você compra na HstockPlus, apenas uma delas é o que a maioria das pessoas espera, e a proteção mais forte que você tem não é uma configuração de segurança.
Sua conta provavelmente não tem senha e definitivamente não tem segundo fator
Das cerca de nove mil e quinhentas contas no site, a maioria foi criada entrando com o Google ou digitando um código de uso único enviado para um e-mail. Nenhum desses caminhos cria uma senha. Menos de uma conta em vinte tem uma senha que o dono realmente escolheu.
Também não há verificação em duas etapas em uma conta HstockPlus. Não está desativada, não é opcional, não está escondida nas configurações. Ela não existe, e nenhuma página vai oferecê-la para você.
Isso gera confusão real, porque o site tem uma página sobre códigos 2FA. Essa página é um gerador: você cola uma chave secreta e ela calcula o código de seis dígitos. Ela serve para as chaves secretas que chegam com as contas que você comprou, e faz o trabalho no seu navegador, não no servidor. É uma ferramenta útil. Ela não está protegendo sua conta aqui, e nenhuma configuração neste site faz isso.
Superfície um: a caixa de entrada, que é a fechadura inteira
Junte esses dois fatos e a conclusão é desconfortável, mas simples. Se entrar significa Google ou um código enviado ao seu e-mail, então quem conseguir ler seu e-mail pode entrar como você. Não há senha para impedir e nem segundo fator para atrasar.
Isso reformula o que segurança de conta significa aqui. Não é algo que você configura neste site. É inteiramente uma questão de quão bem defendida está a caixa de entrada que você usou, e essa defesa vive no seu provedor de e-mail, não aqui.
Na prática, isso significa que as coisas que valem a pena fazer estão todas em outro lugar: um segundo fator na conta do Google ou do e-mail em si, um e-mail de recuperação nela que você ainda controla, e uma olhada em quais apps e dispositivos o provedor diz que estão conectados. O Google e os principais provedores de e-mail oferecem tudo isso. Este site não oferece nada disso, então é na caixa de entrada que o esforço deve ir.
Uma consequência para planejar. Como não há redefinição de senha para um usuário desconectado, perder o acesso a essa caixa de entrada é perder o acesso à conta, incluindo saldo e histórico de pedidos. Não há rota de suporte que restaure isso, porque não há nada que o suporte possa verificar para confirmar que é você.
Superfície dois: a senha que você recebeu sem pedir
O checkout de convidado é a maior forma de criação de contas aqui, e funciona diferente. Quando seu pedido é pago, uma conta é criada com o e-mail que você digitou, uma senha é gerada para ela, e essa senha é enviada a você por e-mail. Você nunca a escolheu e nunca a viu em nenhum outro lugar.
O e-mail é incomumente franco sobre o que isso significa. Ele diz para você salvar a senha em um lugar seguro, trocá-la depois de entrar, e afirma claramente que e-mail não é um canal seguro. As três coisas estão corretas. Aja na do meio.
Trocar é realmente rápido: entre, abra seu perfil, e há uma seção Senha da conta. Enquanto você ainda está na senha que recebeu, pode substituí-la sem digitar a antiga. Essa conveniência corta dos dois lados, como você já deve imaginar. Qualquer outra pessoa com esse e-mail pode fazer exatamente a mesma coisa, e a mensagem fica numa caixa de entrada indefinidamente, a menos que você resolva. Vale a pena fazer no dia em que o pedido chega, não na semana seguinte.
Duas coisas para não esperar enquanto você está lá. Não há lista de sessões ativas e nem botão de sair de todos os lugares, então trocar a senha não expulsa ninguém. E também não há redefinição de senha por conta própria depois, então, uma vez que você define sua própria senha, os caminhos de volta são Google ou um código de uso único, ou seja, a caixa de entrada de novo.
Superfície três: as credenciais que você pagou
Esta é a que as pessoas subestimam, porque não parece segurança de conta. Quando você compra uma conta, recebe o login de outra pessoa. Até você mudar o que está vinculado a ela, o vendedor ainda pode acessá-la, e o e-mail de recuperação é dele, não seu.
A ordem de fazer as coisas importa mais do que a velocidade. Entre e confirme que o que você recebeu realmente funciona. Veja qual e-mail de recuperação e telefone estão definidos, porque é isso que decide se a conta é duravelmente sua. Verifique as sessões que a própria plataforma lista. Só então comece a mudar as coisas, e não tudo de uma vez no primeiro dia, porque uma enxurrada de mudanças é o que costuma disparar um pedido de verificação que você não consegue responder.
As três primeiras coisas estão dentro da janela de garantia. A última deliberadamente não está. O guia de doze verificações define quais podem ser feitas antes de pagar e quais só podem ser feitas depois.
O que realmente protege você, e não é uma configuração
O mecanismo de segurança real neste site é o próprio pedido, e ele funciona com um cronômetro.
Quando um fornecedor entrega, o dinheiro não chega a ele imediatamente. Ele fica retido até você confirmar, ou até um cronômetro expirar, e o cronômetro é de um a três dias dependendo do nível do fornecedor, contado a partir da data em que o pedido foi feito, não da entrega. Quando ele acaba, o pedido se confirma sozinho e os fundos são liberados.
Três de cada quatro pedidos neste site terminam assim. O comprador nunca confirma, o cronômetro simplesmente expira. O que significa que a maioria das pessoas não está usando a janela que recebeu, e está descobrindo o que comprou depois que a alavanca já foi embora.
A alavanca, enquanto a janela está aberta, é um ticket aberto pela página do pedido. Ele faz duas coisas ao mesmo tempo. Coloca você e o vendedor na mesma conversa em vez de deixar vocês discutindo por e-mail, e enquanto ele estiver aberto, o pedido não pode ser confirmado e o pagamento do vendedor fica retido. Isso é alavancagem real, mecânica, e é o único tipo que você tem. Ela também dura mais que o cronômetro: um ticket aberto antes de o cronômetro expirar impede a confirmação automática de rodar.
Então o hábito de segurança mais útil aqui não é uma regra de senha. É testar o que você recebeu no dia em que chega, e abrir um ticket enquanto o dinheiro ainda está na mesa, não depois que ele já foi movido.
A linha de phishing, dita com precisão
A versão antiga desta página dizia que a HstockPlus nunca vai pedir sua senha. Isso é verdade, e há uma razão estrutural para isso que vale saber, porque torna a regra mais fácil de aplicar do que um aviso simples.
Ninguém que resolve seu problema precisa da sua senha, porque um ticket aberto a partir de um pedido já prova qual pedido é e quem você é. Se uma mensagem pede sua senha de conta, ou o código de login de uso único que acabou de chegar na sua caixa de entrada, ela não vem de um caminho que tenha qualquer uso para isso. O código de login em particular é a chave inteira da sua conta, e é a única coisa que um dia valerá a pena pedirem a você.
O mesmo vale para as credenciais de uma conta que você comprou. O suporte e o vendedor ambos veem o pedido e o que foi entregue nele. Um pedido para você enviar a senha de algo que você já possui é um pedido de algo que eles já conseguem ver.
Se algo deu errado com um pedido, as rotas que funcionam estão no mapa de suporte e documentação. Para o que acontece quando vendedor e comprador discordam, veja abrindo uma disputa.
Frequently Asked Questions
Você não pode, porque não existe. Contas HstockPlus não têm segundo fator nem uma configuração que o ative. Qualquer conselho dizendo para você ativá-lo, incluindo versões antigas desta página, está descrevendo algo que não existe. O lugar para adicionar um segundo fator é na conta do Google ou de e-mail com a qual você faz login, já que é isso que realmente protege a porta.
É um gerador de código para contas que você comprou. Cole a chave secreta que veio com a conta e ele gera o código de seis dígitos que a plataforma está pedindo. A chave é processada no seu navegador, e não enviada para o servidor. Não tem nada a ver com a segurança da sua conta HstockPlus.
Sim, e de preferência no mesmo dia. Essa senha foi gerada por máquina, você nunca a escolheu, e ela chegou até você por um e-mail comum, que a própria mensagem aponta não ser um canal seguro. Entre na sua conta, abra o perfil e altere-a em Senha da conta. Enquanto você ainda estiver usando a senha original, não será solicitado a informá-la, o que é conveniente para você e igualmente conveniente para qualquer pessoa que consiga ler essa caixa de entrada.
Não. Todos os caminhos de recuperação passam por esse endereço: o Google, o código de uso único e a ausência de qualquer redefinição de senha esquecida para um usuário desconectado. Não há nada que o suporte possa verificar para confirmar sua identidade, então o saldo e o histórico de pedidos não podem ser recuperados dessa forma. Esse é o argumento mais forte para usar um endereço que você controla a longo prazo, em vez de um temporário.
Não. Não existe lista de sessões nem controle de sair de todos os dispositivos neste site, então alterar a senha não encerra uma sessão existente. Isso fecha a porta para futuros logins que dependem da senha, o que vale a pena fazer, mas trate isso como prevenção, e não como encerramento.
Teste o que recebeu no dia em que chega e abra um ticket pela página do pedido se estiver errado. Enquanto o ticket estiver aberto, o pedido não pode ser confirmado e o vendedor não recebe o pagamento, que é a única alavanca real no processo. Três em cada quatro pedidos aqui nunca são confirmados pelo comprador, então o prazo expira e o dinheiro é liberado antes que alguém olhe direito.
De um a três dias, definido pelo nível do fornecedor, e contado a partir do momento em que o pedido foi feito, e não da entrega. Portanto, uma entrega lenta reduz seu prazo em vez de estendê-lo. Um chamado aberto antes do prazo expirar pausa a contagem, então um problema relatado a tempo mantém os fundos retidos.
Não, e a razão é estrutural, não uma promessa. Um ticket aberto a partir de um pedido já identifica o pedido e o comprador, então ninguém que o esteja tratando tem qualquer uso para a sua senha. O código de login de uso único é a chave completa para a sua conta, então pedi-lo é pedir para se tornar você. O mesmo vale para as credenciais de uma conta que você comprou, que o suporte e o vendedor já conseguem ver anexadas ao pedido.

Michael Chen
Entusiasta de tecnologia e estrategista de conteúdo especializado em marketing no Instagram e Facebook. Adora explorar novas tendências e compartilhar insights com a comunidade.



