Tenk på hva som ligger i en slik konto etter seks måneder: samtaler som er mer åpenhjertige enn noe i e-posten din, genererte bilder, en betalingsmetode og en e-postadresse som knytter kontoen til resten av livet ditt.
Tenk så på at leverandøren som regel er et lite selskap med et lite utviklerteam og ingen tilsynsmyndighet i nakken. Det gapet – høy verdi, vanlig beskyttelse – er hele problemet.
Hva disse appene ofte ikke har
Ikke alle, men så ofte at du bør gå ut fra det med mindre du har sjekket:
- Ingen tofaktorautentisering. Et passord er det eneste som står mellom kontoen og den som har tilgang til e-posten din.
- Ingen liste over økter. Du kan ikke se hvor du er logget inn, og kan ikke avslutte en økt du ikke kjenner igjen.
- Ingen innloggingsvarsler. En pålogging fra en ny enhet passerer i stillhet.
- Tynn kontogjenoppretting, som slår begge veier: vanskelig for deg når du er utestengt, lett for en som utgir seg for å være deg overfor en kundebehandler.
- Langvarige økter, slik at en enhet du sluttet å bruke fortsatt kan være innlogget måneder etterpå.
Når en app faktisk tilbyr 2FA og en øktliste, er det verdt å legge merke til. Det tyder vanligvis på et team som har tenkt gjennom resten også.
De fire tiltakene som betyr mest
1. Et unikt passord fra en passordbehandler
Åpenbart, og fortsatt hele poenget. Den realistiske trusselen er ikke at noen angriper akkurat denne appen – det er «credential stuffing», der et passord som har lekket i et urelatert datainnbrudd, prøves her.
En passordbehandler gjør dette gratis. Alt som gjenbrukes, er ett urelatert datainnbrudd fra å tilhøre noen andre.
2. En egen e-postadresse
Dette gjør to ting samtidig. Kontoen kan ikke spores tilbake til din vanlige identitet, og et innbrudd i den ene fører ikke til den andre.
Bruk en ekte innboks du kontrollerer, ikke en engangsadresse – du må kunne motta en passordtilbakestilling om et år. Aliastjenester eller en ekstra innboks hos e-postleverandøren din fungerer begge.
Samme adresse bør motta kvitteringene, i tråd med betalingspersonvern.
3. Slå på 2FA der det finnes
Hvis appen tilbyr det, bruk det, og velg en autentiseringsapp fremfor SMS. Der det ikke finnes, beskytt e-postkontoen med 2FA i stedet – det er gjenopprettingsveien, og å sikre den dekker alle apper som kan sende deg en lenke for tilbakestilling.
Dette er det mest verdifulle grepet du har når appen selv ikke gir deg noe.
4. Logg ut av enheter du er ferdig med
Særlig alt som er delt eller lånt. Hvis appen ikke har en øktliste, er det å bytte passord det grove verktøyet som i de fleste løsninger ugyldiggjør andre økter.
Trusselen som ikke er teknisk
Den fortjener å bli nevnt rett ut, fordi den er den som gjør reell skade i denne kategorien: noen som har tilgang til den opplåste enheten din.
Ingen passordregel løser dette. Arbeidet ligger på enhetssiden – egne nettleserprofiler, forhåndsvisning av varsler slått av, nedlastinger utenfor synkroniserte mapper – og det er beskrevet i bruk av en AI-følgesvenn på en delt enhet.
Hvis en app blir hacket
Det skjer, og fremgangsmåten er den samme hver gang:
- Bytt passordet umiddelbart, og overalt hvor du har gjenbrukt det.
- Hold øye med e-postadressen for tilbakestillinger du ikke har bedt om.
- Sjekk betalingsmetoden og vurder å bytte kortnummer.
- Bestem deg for om du vil bli. Et datainnbrudd som håndteres med en tydelig melding og en reell tidslinje, sier noe annet enn ett som journalister avslører tre måneder senere.
Les hva leverandøren faktisk skriver. Vaghet om omfanget – altså om samtalene var med – er også et svar.
Før du tegner abonnement
To minutter i innstillingene før du betaler, forteller deg mer om leverandørens tekniske nivå enn noen markedsføringsside:
- Finnes det 2FA?
- Finnes det en øktliste?
- Kan du slette kontoen selv, eller finnes bare en støtteadresse?
Apper som er bygget for år med samlet historikk – Nomi og Replika – er de der dette veier tyngst, rett og slett fordi de sitter på mest om deg. Hva det materialet består av, står i hva appen vet om deg, og hvordan du blir kvitt det, står i sletting av en konto.

