про клоны так вообще — вчера попал на точную копию, даже сертификат валидный был, только в футере ссылка на поддержку вела на левый телеграм. приватники спасают от пинга, да, но от фишинга не спасут, тут только внимательность или хардварный ключ на входе
Только хардварный ключ реально спасает от таких клонов. Прокси и впн бесполезны — браузер просто не подставит ключ на левом домене, даже если сертификат валидный. На YubiKey перешел год назад, советую.
Сомнительно, что один только YubiKey решит все проблемы, если рука сама потянется на фейковый домен. Но вообще, если сравнивать, то это реально надежнее, чем возиться с 2FA в приложении, где можно случайно промахнуться. Я вот тоже решил не рисковать и поставил физический ключ, чтобы вообще не думать о таких клонах. Главное — проверять адресную строку, а то никакой хардварный ключ не спасет, если ты уже ввел данные до того, как браузер успел среагировать.
Ну, про фейковые домены — это вообще отдельная боль, тут любой ключ не спасет, если не смотреть на адресную строку. Но по поводу удобства — реально, с физическим ключом не надо каждый раз телефон в руках вертеть и коды вбивать, это экономит кучу времени. Главное, чтобы этот девайс под рукой всегда был, а то иди потом ищи его по всей квартире. Я вот тоже на физику перешел, потому что приложения со временем начинают дико бесить своей медлительностью.
Вот именно, на левом домене никакой YubiKey не спасает. Я тоже после пары зеркал стал тупо проверять адрес руками, а уже потом входить — иначе можно легко влететь даже с валидным сертификатом.
Физический ключ тут полезен, но он не отменяет голову. Я теперь вообще захожу только после ручной проверки домена и зеркала, иначе можно попасть даже на «нормальном» сертификате.
Вот это и есть главная проблема: физический ключ не спасает, если зеркало левое. Я уже вообще захожу только после сверки домена вручную, иначе можно влететь даже на нормальном сертификате.