An toàn tài khoản trên HstockPlus: Ba bề mặt, và bề mặt nào thực sự là của bạn để bảo vệ
Hầu hết lời khuyên bảo mật cho trang web này được viết cho một trang web có mật khẩu và xác thực hai yếu tố. Trang này không có cả hai trên chính tài khoản. Thứ bảo vệ bạn chính là hộp thư đến, khung thời gian bảo hành, và cách bạn xử lý thông tin đăng nhập đã mua.
Michael Chen
Lời khuyên về việc giữ an toàn cho tài khoản trên sàn giao dịch thường đến dưới dạng một danh sách lặp đi lặp lại: đặt mật khẩu dài, đổi mật khẩu thường xuyên, bật xác thực hai yếu tố, đăng xuất khỏi thiết bị dùng chung. Danh sách đó đã nằm trên trang này một thời gian. Gần như không có mục nào trong đó áp dụng ở đây, và một mục trong danh sách mô tả một tính năng mà trang web này không có.
Vì vậy, đây là phiên bản trung thực. Có ba thứ đáng bảo vệ khi bạn mua hàng trên HstockPlus, chỉ một trong số đó là điều hầu hết mọi người nghĩ đến, và sự bảo vệ mạnh nhất bạn có không phải là một cài đặt bảo mật nào cả.
Tài khoản của bạn có thể không có mật khẩu, và chắc chắn không có yếu tố xác thực thứ hai
Trong số khoảng chín nghìn rưỡi tài khoản trên trang web, hầu hết được tạo bằng cách đăng nhập qua Google hoặc nhập mã một lần gửi đến địa chỉ email. Không cách nào trong số đó tạo ra mật khẩu. Chưa đến một trong hai mươi tài khoản có mật khẩu mà chủ sở hữu thực sự tự đặt.
Cũng không có xác thực hai yếu tố trên tài khoản HstockPlus. Không bị tắt, không tùy chọn, không ẩn trong cài đặt. Nó không tồn tại, và không trang nào sẽ cung cấp cho bạn.
Điều này gây ra sự nhầm lẫn thực sự, vì trang web có một trang về mã 2FA. Trang đó là một trình tạo mã: bạn dán khóa bí mật vào và nó tính ra mã sáu chữ số. Nó dành cho các khóa bí mật đi kèm với tài khoản bạn đã mua, và nó hoạt động trong trình duyệt của bạn thay vì trên máy chủ. Đó là một công cụ hữu ích. Nó không bảo vệ tài khoản của bạn ở đây, và không có cài đặt nào trên trang web này làm điều đó.
Bề mặt thứ nhất: hộp thư đến, chính là toàn bộ ổ khóa
Ghép hai sự thật đó lại với nhau, kết luận thật khó chịu nhưng đơn giản. Nếu đăng nhập có nghĩa là Google hoặc một mã gửi đến email của bạn, thì bất kỳ ai đọc được email của bạn đều có thể đăng nhập với tư cách bạn. Không có mật khẩu để ngăn họ và không có yếu tố thứ hai để làm chậm họ.
Điều đó định nghĩa lại ý nghĩa của bảo mật tài khoản ở đây. Nó không phải là thứ bạn cấu hình trên trang web này. Nó hoàn toàn là câu hỏi về mức độ bảo vệ của hộp thư bạn đã dùng, và sự bảo vệ đó nằm ở nhà cung cấp email của bạn, không phải ở đây.
Về mặt thực tế, điều đó có nghĩa là những việc đáng làm đều ở nơi khác: xác thực hai yếu tố trên chính tài khoản Google hoặc email, địa chỉ khôi phục trên tài khoản đó mà bạn vẫn kiểm soát, và kiểm tra xem nhà cung cấp đó liệt kê những ứng dụng và thiết bị nào đang đăng nhập. Google và các nhà cung cấp email lớn đều cung cấp những thứ đó. Trang web này không cung cấp bất kỳ thứ nào trong số đó, vì vậy hộp thư là nơi bạn nên dành công sức.
Một hệ quả cần lên kế hoạch. Vì không có tính năng đặt lại mật khẩu cho người dùng đã đăng xuất, mất quyền truy cập vào hộp thư đó đồng nghĩa với mất quyền truy cập vào tài khoản, bao gồm số dư và lịch sử đơn hàng. Không có kênh hỗ trợ nào khôi phục được nó, vì không có gì để bộ phận hỗ trợ xác minh bạn.
Bề mặt thứ hai: mật khẩu bạn được cấp mà không hề yêu cầu
Thanh toán với tư cách khách là cách tạo tài khoản lớn nhất ở đây, và nó hoạt động khác. Khi đơn hàng của bạn được thanh toán, một tài khoản được tạo dựa trên email bạn nhập, một mật khẩu được tạo cho tài khoản đó, và mật khẩu đó được gửi cho bạn qua email. Bạn chưa bao giờ chọn nó và bạn chưa từng thấy nó ở bất kỳ đâu khác.
Email đó thẳng thắn một cách bất thường về ý nghĩa của điều này. Nó bảo bạn lưu mật khẩu ở nơi an toàn, đổi mật khẩu sau khi đăng nhập, và nó nói rõ rằng email không phải là kênh an toàn. Cả ba điều đều đúng. Hãy hành động theo điều ở giữa.
Đổi mật khẩu thực sự nhanh: đăng nhập, mở hồ sơ của bạn, và có một mục Mật khẩu tài khoản. Khi bạn vẫn đang dùng mật khẩu được cấp, bạn có thể thay thế nó mà không cần nhập mật khẩu cũ. Sự tiện lợi đó cũng cắt theo cách bạn có thể đoán được. Bất kỳ ai khác giữ email đó có thể làm chính xác điều tương tự, và tin nhắn nằm trong hộp thư vô thời hạn trừ khi bạn xử lý nó. Đáng để làm ngay ngày đơn hàng đến thay vì một tuần sau.
Hai điều đừng mong đợi khi bạn ở trong đó. Không có danh sách phiên hoạt động và không có nút đăng xuất tất cả, vì vậy đổi mật khẩu không đuổi được ai. Và vẫn không có tính năng tự đặt lại mật khẩu sau đó, vì vậy một khi bạn đặt mật khẩu của riêng mình, các cách quay lại là Google hoặc mã một lần, tức là lại qua hộp thư.
Bề mặt thứ ba: thông tin đăng nhập bạn đã trả tiền
Đây là thứ mọi người đánh giá thấp, vì nó không giống bảo mật tài khoản. Khi bạn mua một tài khoản, bạn nhận được thông tin đăng nhập của người khác. Cho đến khi bạn thay đổi những gì gắn với nó, người bán vẫn có thể truy cập được, và địa chỉ khôi phục trên đó là của họ chứ không phải của bạn.
Thứ tự làm mọi việc quan trọng hơn tốc độ. Đăng nhập và xác nhận những gì bạn nhận được thực sự hoạt động. Xem địa chỉ khôi phục và số điện thoại được đặt là gì, vì đó là thứ quyết định liệu tài khoản có bền vững thuộc về bạn hay không. Kiểm tra các phiên mà chính nền tảng liệt kê. Chỉ sau đó mới bắt đầu thay đổi mọi thứ, và không phải tất cả cùng lúc trong ngày đầu tiên, vì một loạt thay đổi là thứ thường kích hoạt lời nhắc xác minh mà bạn không thể trả lời.
Ba điều đầu tiên trong số đó nằm trong cửa sổ bảo hành. Điều cuối cùng cố tình không nằm trong đó. Hướng dẫn mười hai điểm kiểm tra nêu rõ những gì có thể làm trước khi thanh toán và những gì chỉ có thể làm sau đó.
Thứ thực sự bảo vệ bạn, và nó không phải là một cài đặt
Cơ chế an toàn thực sự trên trang web này là chính đơn hàng, và nó chạy theo đồng hồ.
Khi nhà cung cấp giao hàng, tiền không đến tay họ ngay lập tức. Nó nằm đó cho đến khi bạn xác nhận, hoặc cho đến khi bộ đếm thời gian hết hạn, và bộ đếm là một đến ba ngày tùy theo cấp độ của nhà cung cấp, tính từ ngày đặt hàng thay vì từ ngày giao hàng. Khi nó hết hạn, đơn hàng tự xác nhận và tiền được giải phóng.
Ba trong bốn đơn hàng trên trang web này kết thúc theo cách đó. Người mua không bao giờ xác nhận, bộ đếm chỉ đơn giản hết hạn. Điều đó có nghĩa là hầu hết mọi người không dùng cửa sổ họ được trao, và biết được thứ họ mua sau khi đòn bẩy đã biến mất.
Đòn bẩy, trong khi cửa sổ còn mở, là một ticket mở từ trang đơn hàng. Nó làm hai việc cùng lúc. Nó đưa bạn và người bán vào cùng một luồng thay vì để bạn tranh cãi qua email, và trong khi nó vẫn mở, đơn hàng không thể được xác nhận và khoản thanh toán của người bán vẫn bị giữ. Đó là đòn bẩy thực sự, mang tính cơ học, và đó là loại duy nhất bạn có được. Nó cũng sống lâu hơn bộ đếm: một ticket mở trước khi bộ đếm hết hạn sẽ ngăn việc tự động xác nhận chạy.
Vì vậy, thói quen an toàn hữu ích nhất ở đây không phải là một quy tắc mật khẩu. Đó là kiểm tra thứ bạn nhận được ngay ngày nó đến, và mở ticket trong khi tiền vẫn còn trên bàn thay vì sau khi nó đã chuyển đi.
Đường lừa đảo, được nêu chính xác
Phiên bản cũ của trang này nói rằng HstockPlus sẽ không bao giờ hỏi mật khẩu của bạn. Điều đó đúng, và có một lý do cấu trúc đáng để biết, vì nó làm cho quy tắc dễ áp dụng hơn một lời cảnh báo trần trụi.
Không ai xử lý vấn đề của bạn cần mật khẩu của bạn, vì một ticket mở từ một đơn hàng đã chứng minh nó là đơn hàng nào và bạn là ai. Nếu một tin nhắn hỏi mật khẩu tài khoản của bạn, hoặc mã đăng nhập một lần vừa mới đến hộp thư của bạn, thì nó không đến từ một kênh nào có nhu cầu dùng những thứ đó. Đặc biệt mã đăng nhập là chìa khóa toàn bộ tài khoản của bạn, và nó là thứ duy nhất đáng để hỏi bạn.
Điều tương tự áp dụng cho thông tin đăng nhập của một tài khoản bạn đã mua. Bộ phận hỗ trợ và người bán đều thấy đơn hàng và những gì đã được giao cho nó. Một yêu cầu gửi mật khẩu của thứ bạn đã sở hữu là yêu cầu một thứ họ đã có thể thấy.
Nếu có sự cố với một đơn hàng, các kênh hoạt động được nêu trong bản đồ hỗ trợ và tài liệu. Để biết điều gì xảy ra khi người bán và người mua bất đồng, hãy xem mở tranh chấp.



