Безопасность аккаунта на HstockPlus: три уровня, и какой из них действительно нужно защищать вам
Большинство советов по безопасности для этого сайта написаны для сайтов с паролями и двухфакторной аутентификацией. Здесь нет ни того, ни другого на самом аккаунте. Что вас защищает — это ваш почтовый ящик, гарантийный срок и то, как вы обращаетесь с купленными учётными данными.
Michael Chen
Советы о том, как обезопасить аккаунт на маркетплейсе, обычно сводятся к одному и тому же списку: придумайте длинный пароль, регулярно меняйте его, включите двухфакторную аутентификацию, выходите из системы на общих устройствах. Этот список уже давно висит на этой странице. Почти ничего из него здесь не работает, а один пункт описывает функцию, которой на этом сайте просто нет.
Поэтому вот честная версия. Когда вы покупаете на HstockPlus, стоит защищать три вещи, и только одна из них — то, чего ждут большинство людей. А самая надёжная защита — это вовсе не настройка безопасности.
У вашего аккаунта, скорее всего, нет пароля, и уж точно нет второго фактора
Из примерно девяти с половиной тысяч аккаунтов на сайте большинство создано через вход через Google или по одноразовому коду, отправленному на почту. Ни один из этих способов не создаёт пароль. Меньше чем у одного аккаунта из двадцати есть пароль, который владелец выбрал сам.
Двухфакторной аутентификации на аккаунте HstockPlus тоже нет. Не отключена, не опциональна, не спрятана в настройках. Её просто не существует, и ни одна страница вам её не предложит.
Это вызывает путаницу, потому что на сайте действительно есть страница о кодах 2FA. Но эта страница — генератор: вы вставляете секретный ключ, и он вычисляет шестизначный код. Она нужна для секретных ключей, которые приходят вместе с купленными аккаунтами, и работает в вашем браузере, а не на сервере. Это полезный инструмент. Но он не защищает ваш аккаунт здесь, и никакая настройка на этом сайте этого не делает.
Поверхность первая: почтовый ящик, который и есть весь замок
Сложите эти два факта — и вывод получится неудобным, но простым. Если вход означает Google или код на вашу почту, то тот, кто может читать вашу почту, может войти под вами. Никакой пароль его не остановит, и никакой второй фактор не замедлит.
Это меняет представление о том, что здесь значит безопасность аккаунта. Это не то, что вы настраиваете на этом сайте. Это целиком вопрос того, насколько хорошо защищён почтовый ящик, который вы использовали, и эта защита живёт у вашего почтового провайдера, а не здесь.
На практике это значит, что полезные действия — всё где-то в другом месте: второй фактор на самом аккаунте Google или почты, резервный адрес, который вы всё ещё контролируете, и проверка того, какие приложения и устройства провайдер показывает как вошедшие. Google и крупные почтовые сервисы всё это предлагают. Этот сайт не предлагает ничего из этого, так что усилия стоит вкладывать именно в почтовый ящик.
Одно последствие, к которому стоит быть готовым. Поскольку для вышедшего пользователя не существует сброса забытого пароля, потеря доступа к почтовому ящику означает потерю доступа к аккаунту, включая баланс и историю заказов. Никакой путь через поддержку это не восстановит, потому что поддержке нечем подтвердить, что вы — это вы.
Поверхность вторая: пароль, который вам выдали без спроса
Гостевое оформление заказа — самый частый способ создания аккаунтов здесь, и работает оно иначе. После оплаты заказа на почту, которую вы ввели, создаётся аккаунт, для него генерируется пароль, и этот пароль отправляется вам на почту. Вы его не выбирали и нигде больше не видели.
Письмо на удивление честно объясняет, что это значит. Оно советует сохранить пароль в надёжном месте, сменить его после входа и прямо говорит, что почта — не защищённый канал. Все три пункта верны. Действуйте по второму.
Сменить его действительно быстро: войдите, откройте свой профиль — и там будет раздел «Пароль аккаунта». Пока вы ещё на выданном пароле, вы можете заменить его без ввода старого. Это удобство режет так, как вы и ожидаете. Любой другой, у кого есть то письмо, может сделать ровно то же самое, и сообщение висит в ящике бессрочно, если вы с ним не разберётесь. Стоит сделать это в день получения заказа, а не через неделю.
Две вещи, которых не стоит ждать, пока вы там. Нет списка активных сессий и нет кнопки «выйти везде», так что смена пароля никого не выгоняет. И после этого по-прежнему нет самостоятельного сброса: так что после того, как вы задали свой пароль, пути обратно — это Google или одноразовый код, то есть снова почтовый ящик.
Поверхность третья: учётные данные, за которые вы заплатили
Вот это люди недооценивают, потому что это не ощущается как безопасность аккаунта. Когда вы покупаете аккаунт, вы получаете чужой логин. Пока вы не поменяете то, что к нему привязано, продавец всё ещё может в него войти, а резервный адрес на нём — его, а не ваш.
Порядок действий важнее скорости. Войдите и убедитесь, что полученное действительно работает. Посмотрите, какой резервный адрес и телефон указаны, потому что именно это решает, будет ли аккаунт по-настоящему вашим. Проверьте сессии, которые перечисляет сама платформа. И только потом начинайте менять — и не всё сразу в первый же день, потому что всплеск изменений — это то, что обычно провоцирует запрос на подтверждение, на который вы не сможете ответить.
Первые три пункта укладываются в гарантийный срок. Последний — намеренно нет. Гайд из двенадцати проверок объясняет, что можно сделать до оплаты, а что — только после.
Что на самом деле вас защищает — и это не настройка
Настоящий механизм безопасности на этом сайте — сам заказ, и работает он по часам.
Когда поставщик выполняет заказ, деньги не уходят ему сразу. Они лежат, пока вы не подтвердите или пока не истечёт таймер, а таймер — это от одного до трёх дней в зависимости от уровня поставщика, считая от даты размещения заказа, а не от доставки. Когда он истекает, заказ подтверждается сам, и средства уходят.
Три из четырёх заказов на этом сайте заканчиваются именно так. Покупатель не подтверждает, таймер просто истекает. То есть большинство людей не используют данное им окно и узнают, что они купили, уже после того, как рычаг давления исчез.
Рычаг, пока окно открыто, — это тикет, открытый со страницы заказа. Он делает две вещи одновременно. Он сводит вас и продавца в один тред, а не оставляет вас спорить по почте, и пока он открыт, заказ не может быть подтверждён, а выплата продавцу остаётся замороженной. Это реальный, механический рычаг, и он у вас единственный. Он также переживает таймер: тикет, открытый до истечения отсчёта, останавливает автоподтверждение.
Так что самая полезная привычка безопасности здесь — не правило про пароль. Это проверка того, что вы получили, в день получения, и открытие тикета, пока деньги ещё на столе, а не после того, как они ушли.
Про фишинг — точно и без прикрас
В старой версии этой страницы было сказано, что HstockPlus никогда не попросит ваш пароль. Это правда, и у этого есть структурная причина, о которой стоит знать, потому что она делает правило проще в применении, чем голое предупреждение.
Никому, кто решает вашу проблему, не нужен ваш пароль, потому что тикет, открытый из заказа, уже доказывает, о каком заказе речь и кто вы. Если сообщение просит пароль от аккаунта или одноразовый код входа, который только что пришёл вам на почту, — оно не от того, кому это зачем-то нужно. Код входа в особенности — это весь ключ к вашему аккаунту, и это единственное, что когда-либо будет иметь смысл у вас просить.
То же касается учётных данных купленного аккаунта. Поддержка и продавец оба видят заказ и то, что по нему было передано. Просьба прислать им пароль от того, что вам уже принадлежит, — это просьба о том, что они и так видят.
Если с заказом что-то пошло не так, рабочие пути перечислены в карте поддержки и документации. О том, что происходит, когда продавец и покупатель не согласны друг с другом, читайте в открытии спора.



