Blog
Lozinke·20 mars 2026·6 min čitanja

Jaka lozinka je beskorisna ako vam je e-pošta kompromitirana.

E-pošta je glavni ključ vašeg digitalnog života. Kako je pravilno zaštititi: a da ne postanete paranoični.

ME
Mohamed ESSID
Osnivač, Trasimène

E-pošta je glavni ključ

Gotovo svaka internetska usluga nudi oporavak računa putem e-pošte: 'Zaboravili ste lozinku?'. Tko god kontrolira vašu e-adresu, potencijalno kontrolira i vaš Amazon račun, bankovnu aplikaciju, društvene mreže, pohranu u oblaku, vaš Apple ID ili Google račun.

Napadač koji pristupi vašem Gmailu ili Outlooku može pokrenuti ponovno postavljanje lozinke na bilo kojoj usluzi povezanoj s njom: a da ne zna nijednu vašu lozinku. Snaga lozinke vašeg Gmaila neusporedivo je važnija od snage lozinke vašeg Spotifyja.

To je ono što sigurnosni stručnjaci nazivaju 'najslabijom karikom': napadači ne ciljaju najbolje zaštićenu uslugu, ciljaju najslabije zaštićenu uslugu koja može doprijeti do ostalih.

Uobičajeni napadi na račune e-pošte

Četiri napadačka vektora čine veliku većinu kompromitacija e-pošte.

Ciljani phishing najčešći je: e-poruka koja oponaša Google, Microsoft ili Apple poziva vas da se ponovno prijavite. Phishing stranica u stvarnom vremenu bilježi vaše vjerodajnice. Credential stuffing iskorištava baze lozinki ukradenih s drugih usluga (Have I Been Pwned navodi više od 15 milijardi izloženih računa), ako ponovno koristite istu lozinku, napadači je automatski isprobavaju na vašoj e-pošti. SIM swapping otima vaš telefonski broj od operatera kako bi presreo verifikacijske poruke. Napad grubom silom (brute force) cilja račune bez 2FA koji koriste jednostavne lozinke.

Kako zaštititi svoju e-poštu

Pet konkretnih radnji, poredanih prema utjecaju:

  • Uključite dvofaktorsku autentifikaciju (2FA): po mogućnosti putem aplikacije za autentifikaciju (Google Authenticator, Authy, Aegis), a ne putem SMS-a, koji je ranjiv na SIM swapping.
  • Koristite jedinstvenu, dugu lozinku (20+ znakova) koju generira upravitelj lozinki (Bitwarden, 1Password): nikada je ne koristite drugdje.
  • Redovito provjeravajte aktivne sesije: u Gmailu kliknite „Aktivnost računa” na dnu stranice kako biste vidjeli i zatvorili svaku sumnjivu vezu.
  • Uključite upozorenja o prijavi za nove uređaje: Gmail i Outlook šalju e-poruku ili obavijest za svaku novu prijavu.
  • Izbjegavajte korištenje svoje glavne e-adrese kao korisničkog imena na nepoznatim stranicama: koristite alias adresu (SimpleLogin, Apple Hide My Email).
Dvofaktorska autentifikacija putem SMS-a bolja je od ničega, ali ostaje ranjiva na SIM swapping. Bolje je koristiti aplikaciju za autentifikaciju (Google Authenticator, Authy) ili hardverski ključ (YubiKey).

Digitalna sigurnost je lanac. Njegova je najslabija karika često e-pošta, a ne usluga koju pokušavate zaštititi. Odvojite danas pet minuta da uključite 2FA na svojem glavnom računu e-pošte: to je jedina radnja s najvišim omjerom zaštite i uloženog truda u osobnoj digitalnoj sigurnosti.

Izvori
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène: mobilna sigurnost

Provjerite sigurnost svojeg računa

Preuzmi Trasimène →
Povezani članci
Natrag na blog