Аккаунт: что это такое простыми словами
Аккаунт (от английского account — «учётная запись») — набор данных, по которым сервис узнаёт конкретного пользователя и хранит его настройки, историю и права доступа. Проще говоря, это ваше «место» в системе, доступ к которому открывается логином и паролем.
Слово используют как синоним профиля и учётной записи, хотя между ними есть разница. Ниже — в чём она, как устроен вход и что делать, чтобы аккаунт не увели.
Аккаунт, профиль, логин: в чём разница
| Понятие | Что это |
|---|---|
| Аккаунт (учётная запись) | Вся запись целиком: доступ, права, настройки, история |
| Профиль | Видимая часть: имя, фото, описание — то, что показывают другим |
| Логин | Идентификатор для входа: имя пользователя, почта или телефон |
| Пароль | Подтверждение, что вход выполняет владелец |
Практическая разница видна на примере: у одного аккаунта может быть несколько профилей (как в сервисах с профилями для членов семьи), а профиль без аккаунта не существует.
Как устроен вход
Вход состоит из двух шагов, которые часто путают.
Идентификация — система понимает, кто именно к ней обращается, по логину. Аутентификация — проверка, что это действительно он: пароль, код из сообщения, отпечаток, ключ. Третий шаг — авторизация: определение, что этому пользователю разрешено делать.
Отдельный вариант — вход через другой сервис: «войти через Яндекс», «войти через Google». Пароль вы не создаёте, а сторонний сервис подтверждает вашу личность. Удобно, но создаёт зависимость: потеря основного аккаунта закрывает доступ ко всем, что к нему привязаны.
Как защитить
- Разные пароли для разных сервисов. Утечка базы одного сайта не должна открывать остальные, а утечки происходят регулярно.
- Двухфакторная защита. Пароль плюс второй фактор — код из приложения-аутентификатора или аппаратный ключ. Это самая действенная мера из всех.
- Осторожно с кодами из СМС. Они лучше, чем ничего, но перехватываются проще, чем код из приложения.
- Менеджер паролей. Единственный реалистичный способ иметь длинные разные пароли и не записывать их в блокнот.
- Резервная почта и телефон — актуальные, а не от уволившегося сотрудника.
- Проверка активных сессий. В настройках большинства сервисов видно, с каких устройств выполнен вход; чужие завершаются одной кнопкой.
- Внимание к письмам о входе. Уведомление «выполнен вход с нового устройства», которого вы не делали, — сигнал менять пароль немедленно.
Что делать, если аккаунт взломали
- Сменить пароль, если доступ ещё есть, и завершить все чужие сессии.
- Проверить настройки восстановления — злоумышленники первым делом меняют привязанную почту и телефон.
- Проверить правила пересылки почты и подключённые приложения: доступ часто оставляют «про запас».
- Сменить пароли там, где он повторялся.
- Запустить восстановление, если доступ потерян, — через форму сервиса, а не через «специалистов по восстановлению».
- Предупредить контакты: с чужого аккаунта обычно рассылают просьбы о деньгах.
Про то, как это выглядит на уровне сайта компании, — чек-лист проверки безопасности сайта.
Рабочие аккаунты: правило, которое дороже всего игнорировать
Отдельная тема, на которой бизнес теряет больше всего. Рабочие аккаунты должны быть оформлены на компанию, а не на сотрудника или подрядчика.
Типичная ситуация: рекламный кабинет зарегистрирован на почту маркетолога, домен — на личный аккаунт подрядчика, аналитика — на бывшего сисадмина. Человек уходит, и вместе с ним уходит доступ к активам, которые стоили лет работы. Восстановление возможно не всегда и занимает недели.
- Корпоративная почта как основной адрес для всех рабочих сервисов.
- Доступ по приглашению. Владелец — компания, сотрудники и подрядчики получают права, а не сам аккаунт.
- Список аккаунтов и владельцев — простая таблица, которую надо иметь до того, как она понадобится.
- Отзыв доступов при увольнении — по этому же списку.
Это же относится к сайту, хостингу и домену — поддержка сайта.
Коротко
- Аккаунт — учётная запись со всеми правами, настройками и историей; профиль — только видимая часть.
- Вход состоит из идентификации, аутентификации и авторизации.
- Вход через другой сервис удобен, но создаёт зависимость от основного аккаунта.
- Самая действенная защита — двухфакторная, лучше кодом из приложения, чем из СМС.
- При взломе первым делом проверяют настройки восстановления и подключённые приложения.
- Рабочие аккаунты оформляются на компанию: уход сотрудника не должен забирать доступы.
Наводим порядок в доступах и безопасности сайта — разработка и поддержка сайтов.
