Phishing na sítích: chyba, který vás stojí účet
Phishing na sociálních sítích nepoznáte podle pravopisných chyb a divných adres. Útočníci dnes kopírují vzhled zpráv, znají vaše jméno i poslední příspěvky a často používají kompromitovaný účet někoho, koho znáte. Právě proto stačí jedno nepozorné kliknutí a přihlašovací údaje jsou pryč. Následující postup není o paranoii, ale o kontrole míst, kde se dá chybovat nejčastěji.
Než začneš psát jak zařídit malou kuchyniýkoli klientský kód, ujasni si, co se děje mezi odesláním požadavku a přijetím odpovědi. REST API není magie, je to jen HTTP komunikace: klient pošle požadavek na konkrétní URL, server ho zpracuje a vrátí odpověď. První REST API v praxi znamená, že si nejdřív otevřeš terminál a vyzkoušíš komunikaci ručně. Nástroj příkazové řádky je nejlepší učitel, protože vidíš hlavičky, stavový kód i tělo odpovědi přesně tak, jak přicházejí.
Častá chyba začátečníků je ignorování stavových kódů a slepé parsování odpovědi. Kód 200 neznamená, že data mají očekávanou strukturu. Vždy zkontroluj, zda odpověď obsahuje klíč, který hledáš, a ošetři případ, kdy je null nebo prázdné pole. Další častá chyba je posílání neplatného JSONu – chybějící uvozovky, čárka navíc nebo neescapované znaky. Server ti vrátí 400 s popisem, ale jen když si tělo požadavku přečteš.
K neutrálnímu základu přidejte dvě barvy, které máte rádi a které se k sobě hodí. Ne tři, ne pět. Dvě stačí. Jedna může být výraznější, druhá klidnější. Pak zkontrolujte, kolik vašich kusů do této palety zapadá. Většina lidí zjistí, že asi třetina šatníku zůstává mimo. Ty kusy buď odložte na zvláštní příležitosti, nebo se jich zbavte. Nemá smysl držet věci, které vám ráno jen komplikují rozhodování.
První funkční volání je důležitý milník. Ověř, že rozumíš toku dat: požadavek, stavový kód, hlavičky, tělo. Pak teprve přesuň logiku do kódu. Vyzkoušej i chybové stavy – vypni síť, pošli neplatný token, zadej neexistující ID. Právě na chybách se naučíš, jak API skutečně funguje. Až budeš mít jistotu v ručním volání, přepiš ho do svého programu a přidej ošetření výjimek. Tím se z požadavku a odpovědi stane předvídatelná rutina.
Při ladění si loguj celý požadavek i odpověď, ale pozor na citlivé údaje. Tokeny a osobní data patří do logu jen v zašifrované podobě nebo vůbec. Pokud API vrací stránkovaná data, neposílej dotaz na všechno najednou. Použij parametry pro stránku a limit, jinak můžeš stáhnout tisíce záznamů a zbytečně zatížit server i svou aplikaci. Sleduj hlavičky s limity, abys věděl, kolik požadavků ještě můžeš poslat.
Autentizace a práce s hlavičkami Většina produkčních API vyžaduje klíč nebo token. Ten se posílá v hlavičce, nejčastěji jako s hodnotou Bearer a řetězcem. Nikdy klíč nevkládej přímo do kódu, který sdílíš nebo ukládáš do repozitáře. Použij proměnné prostředí nebo konfigurační soubor, který zůstane mimo verzovací systém. U metod POST, PUT a PATCH nezapomeň nastavit Content-Type na application/json a data poslat v těle požadavku. Server je přečte jen tehdy, když formát odpovídá tomu, co očekává.
Když už na podvodný odkaz kliknete a zadáte údaje, jednejte okamžitě. Změňte heslo u dané služby a u všech účtů, kde jste použili stejné heslo. Zapněte dvoufaktorové ověření, pokud ještě není aktivní. Zkontrolujte nastavení soukromí a odhlaste všechna cizí zařízení. Pokud jde o pracovní účet, informujte správce IT. Rychlá reakce zkracuje dobu, po kterou má útočník přístup.
Začni jednoduchým GET požadavkem na veřejně dostupný testovací endpoint. Zadej adresu, přidej hlavičku s typem přijímaného obsahu a odešli. Server odpoví stavovým kódem. Kódy 2xx znamenají úspěch, 4xx chybu na straně klienta a 5xx problém na serveru. Pokud dostaneš 404, pravděpodobně jsi na špatné cestě. Pokud 401 nebo 403, chybí ti autentizace nebo oprávnění. Tělo odpovědi bývá ve formátu JSON a mělo by obsahovat data nebo popis chyby.
Základ je ověřovat odesílatele, ne text. U zpráv na sociálních sítích platí, že jméno v hlavičce nic neznamená. Klikněte na profil a zkontrolujte, zda účet existuje dlouho, má historii a odpovídá vašim zkušenostem. Pokud je profil nový, bez fotek nebo naopak s kopírovaným obsahem, berte zprávu jako nedůvěryhodnou. Podobně u skupinových zpráv: podívejte se, kdo je odeslal, ne kdo je uvedený v textu.
První návštěva umělé stěny obvykle dopadne jinak, než člověk čeká. Nejde ani tak o sílu v rukou jako o to, co máte na sobě, co máte v batohu a jestli vydržíte prvních dvacet minut bez pocitu, že se vám rozpadnou prsty. Většina začátečníků skončí dřív kvůli nepohodlí než kvůli únavě.