Segurança na HstockPlus: não existe verificação em duas etapas, e o que fazer com isso
A conta do site não tem segundo fator. Nenhum. O que existe é escolher uma forma de entrar que não deixe senha guardada, e proteger de verdade a conta que você comprou, que é onde o prejuízo mora.
Michael Chen
Guias de segurança costumam terminar com "ative a verificação em duas etapas". Este não pode, e é melhor dizer logo: a conta da HstockPlus não tem verificação em duas etapas. Procurando no modelo de usuário inteiro, não existe campo de código de aplicativo, chave de recuperação nem qualquer segundo fator, e não existe rota para ligar um.
Isso não deixa você desprotegido, mas muda completamente qual conselho é útil. Sem segundo fator, tudo depende de como você entra.
As três formas de entrar, comparadas por risco
Existem três, e elas não têm o mesmo perfil:
- Código de uso único por email. Não guarda senha em lugar nenhum. Quem quiser entrar na sua conta precisa do seu email naquele momento. É a forma mais segura disponível, e é a que 2.408 das 9.563 contas do site usam.
- Google. Também não guarda senha aqui, e herda a proteção que você já tem na sua conta Google, que inclusive tem duas etapas de verdade. 3.426 contas entram assim.
- Email e senha. É a única que cria um segredo permanente. Sem segundo fator para socorrer, essa senha é o único obstáculo entre alguém e o seu saldo.
A conclusão prática é simples e vai contra o hábito: não defina senha se você não precisa dela. Entrar por código ou pelo Google é mais seguro justamente por não deixar nada guardado.
A senha esquecida no email, que é o risco mais concreto
Este é específico deste site e vale conhecer. Quando alguém compra sem estar logado, o sistema cria uma conta para aquele email assim que o pagamento confirma e envia por email uma senha inicial gerada. O comprador não pediu e muitas vezes nem percebe.
É o maior grupo de contas do site: 3.618 das 9.563 nasceram assim. Ou seja, existem milhares de contas cuja senha está em texto dentro de uma caixa de entrada, muitas vezes há meses, sem que o dono saiba.
Se você já comprou como visitante alguma vez, faça duas coisas hoje:
- Procure no seu email a mensagem com a senha inicial e apague.
- Entre pelo código de uso único ou pelo Google usando aquele mesmo email. Isso cai na mesma conta e deixa de depender da senha antiga.
Por que isso importa em dinheiro: reembolso aqui é creditado no saldo do site, não estornado para o Pix nem para o cartão. Uma conta com saldo é dinheiro parado, e quem entra nela pode gastar.
O golpe que a plataforma realmente registra
Vale abandonar a lista genérica de "não clique em links suspeitos" e olhar o que de fato acontece aqui. Das 373 infrações já lançadas na plataforma, nenhuma escapa de uma única categoria: convite para conversar fora do site. Nenhum outro tipo aparece no registro.
A plataforma chegou a enviar um aviso aos vendedores explicando o padrão: compradores procuravam o nome da loja no Google, encontravam o vendedor fora do site e fechavam por lá. Por isso o pedido para que nome, logo e banner das lojas não carreguem marca externa.
Então o "golpe" desta casa não é phishing sofisticado. É um convite educado para conversar por fora, e ele funciona porque parece vantajoso. Quando você sai do site, você abre mão de três coisas ao mesmo tempo: o dinheiro retido até você conferir, alguém para decidir se der errado e o histórico do pedido. O preço um pouco menor lá fora é exatamente o valor dessas três coisas.
Regra única e suficiente: combinou fora, perdeu tudo. Se um vendedor sugerir isso, é motivo para reclamar dele e não para aceitar.
Como saber que a mensagem é da plataforma
Os canais oficiais são poucos e vale decorá-los. O suporte é o support@hstockplus.com e o de abuso é abuse@hstockplus.com. No Telegram, o suporte é @hstockplussupport e o canal é @hstockplus.
Qualquer contato que não venha desses endereços, ou que peça senha, código de acesso ou pagamento fora do site, não é a plataforma. E, como em qualquer lugar, ninguém legítimo pede o código de uso único que chegou no seu email: esse código é a chave inteira.
A parte que realmente vale seu tempo: a conta que você comprou
A conta da HstockPlus tem pouco a proteger além do saldo. A conta que você acabou de comprar tem tudo, e nela o relógio corre.
Duas coisas para fazer no minuto da entrega, não amanhã, porque a garantia mediana do catálogo é de doze horas contadas da entrega e um em cada dez anúncios fica perto de meia hora:
- Testar o acesso. Entrar de verdade, não só ver que veio texto. Se não entra, é agora que dá para reclamar.
- Verificar o que veio junto. Se o anúncio prometia email de recuperação, confirme que ele está lá e que funciona.
Depois de confirmado que funciona, na ordem:
- Trocar a senha.
- Trocar o email de recuperação para um seu, se o anúncio permitir.
- Refazer a verificação em duas etapas da plataforma da conta comprada, quando ela existir. Aqui a expressão faz sentido: o Instagram, o Google e o Facebook têm duas etapas de verdade, e enquanto o método antigo estiver ativo, o dono anterior tem caminho de volta.
- Encerrar as sessões abertas em outros dispositivos, onde a plataforma oferecer isso.
Essa sequência importa mais que qualquer conselho sobre a conta do marketplace, porque é onde está o bem que você pagou para ter.
Resumo honesto
Na HstockPlus: entre por código ou pelo Google, não crie senha se não precisar, apague a senha inicial que chegou no email e nunca combine nada fora do site. Na conta comprada: teste na hora, troque tudo em seguida e trate as doze horas seguintes como o único prazo que existe.
Se algo já deu errado, os caminhos e os prazos estão em pedido com problema.



