カフェで無料Wi-Fiに接続してメッセージを返信したり、ホテルのビジネスセンターで一時的にアカウントにログインしたり、新しいスマートフォンを手に入れてすぐにPotatoをインストールしたり——こうした場面はよくありますが、その一歩一歩にセキュリティ上のリスクが潜んでいます。Potatoチームは、よくある落とし穴を避けるための実用的なチェックリストをまとめました。
オープンWi-Fiのリスクは「誰かが暗号化を解読できる」ことではなく、同じルーターの下に誰が座っているか全く分からないことです。攻撃者は同名のホットスポットを偽装したり、同じLAN内で暗号化されていないトラフィックを傍受したりできます。Potatoのチャット内容自体はエンドツーエンド暗号化で保護されていますが、ログイン段階や認証コードSMSは依然として傍受される可能性があります。
具体的な対策:
実際のシナリオ:小李は空港で「Free_Airport_WiFi」に接続し、Potatoにログインした後、見知らぬデバイスからのログイン通知を受け取りました。彼はその時気に留めませんでしたが、2時間後にアカウントが友人への借金メッセージの送信に悪用されました。もしその時通知を開いて「本人ではありません」を選択していれば、セッションは即座に終了されていたでしょう。
ネットカフェ、ホテルのビジネスセンター、会社の会議室のPCなど、これらのマシンにはキーロガーや画面録画ソフトウェアがインストールされている可能性があります。悪意のあるソフトウェアがなくても、ブラウザが自動保存したパスワードやCookieにより、次の利用者があなたのアカウントに直接アクセスできてしまいます。
共有PCを使用する際は、次の順序で操作することをお勧めします:
共有PCでは「ログイン状態を保持」や「次回自動ログイン」にチェックを入れないでください。このオプションはセッショントークンをローカルに残し、次の利用者がブラウザを開くだけでPotatoに直接アクセスできてしまいます。
スマートフォンの買い替え、タブレットの購入、エミュレータのインストールなどは、Potatoの新しいデバイス認証をトリガーします。認証自体は保護であり、面倒なものではありません。認証コードを受け取ったら、まずこのSMSが自分が操作しているデバイスからのものであり、他の誰かが別の場所で開始したログインではないことを確認してください。
自分が開始していないPotato認証コードを受け取った場合、誰にも転送せず、どのチャットにもスクリーンショットを貼らないでください。無視して、元のデバイスでパスワードを変更してください。誰かがあなたの電話番号でログインを試みている可能性があり、認証コードは最後の扉です。
新しいデバイスでのログインが成功したら、1分かけて3つのことを行ってください:二段階認証を有効にする、アクティブセッションを確認する、必要なければ「電話番号で見つけられるようにする」をオフにする。この3ステップで、ほとんどの自動化されたアカウント盗難スクリプトを防ぐことができます。
Potatoは個別チャットで認証コードを要求したり、画面共有をリモートで求めたりすることはありません。「公式サポート」を名乗って認証コードを提供するよう求めてくる相手は、すぐにブロックして報告してください。
セキュリティ習慣は複雑である必要はありません。公共Wi-Fiでは証明書をもう一度確認し、共有PCではすべてのデバイスからログアウトすることを忘れず、新しいデバイスでログインした後はセッションリストを一度確認する。まだPotatoをインストールしていない方は、公式サイトのダウンロードページでお使いのシステムに合ったバージョンを見つけることができます。すでに使用している方は、今すぐ設定を開いて、2分でログインデバイスリストを確認してみてはいかがでしょうか。