Denk na over wat er na zes maanden in zo'n account zit: gesprekken openhartiger dan wat er in je e-mail staat, gegenereerde afbeeldingen, een betaalmethode, en een e-mailadres dat het koppelt aan de rest van je leven.
Bedenk vervolgens dat de aanbieder meestal een klein bedrijf is met een klein technisch team en geen toezichthouder die meekijkt. Dat gat — hoge waarde, gewone bescherming — is het hele probleem.
Wat deze apps meestal níét doen
Niet overal, maar vaak genoeg om het aan te nemen tenzij je het hebt gecontroleerd:
- Geen tweefactorauthenticatie. Een wachtwoord is het enige dat tussen het account staat en wie jouw e-mail heeft.
- Geen sessieoverzicht. Je kunt niet zien waar je bent ingelogd en een onbekende sessie niet intrekken.
- Geen inlogmeldingen. Een aanmelding vanaf een nieuw apparaat gaat ongemerkt voorbij.
- Dun accountherstel, wat twee kanten op snijdt: lastig voor jou als je buiten staat, makkelijk voor iemand die zich bij support als jou voordoet.
- Langlevende sessies, dus een apparaat dat je niet meer gebruikt kan maanden later nog ingelogd zijn.
Biedt een app wel 2FA en een sessieoverzicht, dan is dat opmerkelijk. Het wijst meestal op een team dat ook over de rest heeft nagedacht.
De vier dingen die ertoe doen
1. Een uniek wachtwoord, uit een manager
Voor de hand liggend en nog steeds het hele spel. De realistische dreiging is niet iemand die deze app aanvalt, maar credential stuffing: een wachtwoord dat uit een ongerelateerd datalek kwam wordt hier geprobeerd.
Een wachtwoordmanager maakt dit gratis. Alles wat je hergebruikt is één ongerelateerd lek verwijderd van andermans bezit.
2. Een apart e-mailadres
Dit doet twee dingen tegelijk. Het zorgt dat het account niet vindbaar is vanuit je hoofdidentiteit, en het betekent dat een compromittering van het één niet naar het ander leidt.
Gebruik een echte mailbox die je beheert, geen wegwerpadres — je wilt over een jaar nog een wachtwoordherstel kunnen ontvangen. Hetzelfde adres hoort de bonnen te ontvangen, om de redenen in betaalprivacy.
3. Zet 2FA aan waar die bestaat
Biedt de app het, gebruik het, en kies een authenticator-app boven sms. Bestaat het niet, beveilig dan het e-mailaccount met 2FA. Dat is de herstelroute, en het beveiligen daarvan dekt elke app die je een herstelmail kan sturen.
Dit is de waardevolste zet die je hebt wanneer de app zelf je niets biedt.
4. Log uit op apparaten die je niet meer gebruikt
Zeker op gedeelde of geleende apparaten. Heeft de app geen sessieoverzicht, dan is het wachtwoord wijzigen het botte middel dat in de meeste implementaties andere sessies ongeldig maakt.
De dreiging die niet technisch is
Het is de moeite waard dit expliciet te benoemen, want dit is degene die in deze categorie echte schade aanricht: iemand met toegang tot je ontgrendelde apparaat.
Geen wachtwoordbeleid helpt hiertegen. Het relevante werk gebeurt aan de kant van het apparaat, en staat in een companion gebruiken op een gedeeld apparaat.
Als een app wordt gehackt
Het gebeurt, en het draaiboek is elke keer hetzelfde. Wijzig direct het wachtwoord, en overal waar je het hergebruikte. Houd het e-mailadres in de gaten voor wachtwoordherstellen die je niet aanvroeg. Controleer de betaalmethode en overweeg het kaartnummer te vervangen. En beslis of je blijft: een lek dat met een duidelijke melding en een echte tijdlijn wordt afgehandeld is een ander signaal dan een lek dat drie maanden later door journalisten naar buiten komt.
Lees wat de aanbieder werkelijk zegt. Vaagheid over de omvang — namelijk of gesprekken erbij zaten — is op zichzelf een antwoord.
Voordat je je abonneert
Twee minuten in de instellingen vóór je betaalt zegt meer over het vakmanschap van een aanbieder dan welke marketingpagina ook. Is er 2FA? Is er een sessieoverzicht? Is er een zelfbedieningsknop om te verwijderen, of alleen een supportadres?
Apps die voor jaren geschiedenis zijn gebouwd — Nomi, Replika — zijn waar dit het hardst optelt, simpelweg omdat zij uiteindelijk het meeste over je vasthouden. Waaruit dat materiaal bestaat staat in wat de app over je weet, en hoe je het kwijtraakt in je account verwijderen.