Tästä päivästä alkaen practice-makes-safe.org on kaikkien käytettävissä. Sivusto on englanninkielinen, ja saksankielinen versio löytyy osoitteesta übung-macht-sicher.de. Tällä kertaa kyse ei ole konsultoinnista eikä harrastuksesta vaan asiasta, joka koskettaa lähes jokaista: sähköposteista, tekstiviesteistä ja varoitusikkunoista, jotka näyttävät hämäävän aidoilta ja joilla on vain yksi tavoite – päästä käsiksi rahaan tai kirjautumistietoihin. Varoituksia niistä on paljon. Puuttui paikka, jossa harjoitella: rauhassa, ilman riskiä ja ketään nolaamatta.
Sivusto on voittoa tavoittelematon: ei käyttäjätiliä, ei mainoksia, ei seurantaa, ei mitään ostettavaa. Se on tarkoitettu kaikille, joiden työ ei liity tietotekniikkaan – nimenomaan myös iäkkäille, perheille ja kursseille, joilla aihetta harjoitellaan yhdessä.
Kuusi rastia, yksi rata
Harjoitukset tehdään jäljitellyissä näkymissä, joissa mitään ei voi sattua. Rata alkaa siitä, mikä pelottaa eniten: varoitusikkunasta, joka väittää tietokoneen olevan lukittu ja tarjoaa puhelinnumeroa. Sen jälkeen tulevat jäljitelty puhelin, jossa on teksti- ja pikaviestejä väitetystä paketista aina viestiin ”Hi Mum, new number” (”Hei äiti, uusi numero”), osoitekaksintaistelu pankin oikeasta osoitteesta sekä sähköpostilaatikko, jossa on kymmenen viestiä – osa aitoja, osa ansoja.
Jokainen ratkaisu selitetään heti: mistä ansan tunnistaa, mikä huijauskeino sen takana on ja mitä kannattaa tehdä sen sijaan. Kahdessa rastissa ei ole ansaa lainkaan. ”I clicked — what now?” (”Klikkasin – mitä nyt?”) on hätäsuunnitelma klikkauksen jälkeiseen hetkeen, ilman sormen heristelyä. Ja ”Asking AI for advice — with care” (”Kysy tekoälyltä neuvoa – varoen”) näyttää, miten epäilyttävän viestin voi antaa tekoälyn arvioitavaksi luottamatta siihen sokeasti.
Lisäksi mukana on kaikki, minkä on tarkoitus tehdä harjoituksesta tapa: kertaukset päivän, viikon ja kuukauden kuluttua, tulostettava harjoitusyhteenveto (nimenomaan ei koe eikä todistus), kurssitila, jossa kaikki näkyy suurena (se ei tallenna mitään), sekä sanasto, joka selittää arkikielellä käsitteet pääsyavaimesta (passkey) pelotteluohjelmaan (scareware).
Miksi harjoitella – ja miksi harjoittelu yksin ei riitä
Ajatus perustuu tutkimukseen, johon voi tutustua sivustolla lähteineen. Itse tekeminen voittaa lukemisen: tunnetussa tutkimuksessa ihmiset tunnistivat väärennetyt verkkosivut paremmin 15 minuutin kalastelun torjuntapelin jälkeen kuin tutoriaalin jälkeen. Suuressa, yli 19 500 työntekijän tutkimuksessa taas havaittiin, että tavanomaisesta koulutuksesta on kaiken kaikkiaan vain vähän hyötyä; interaktiivisen harjoituksen suorittaneet klikkasivat myöhemmin tietojenkalasteluviestiä noin 19 % harvemmin – suhteellinen vaikutus, joka on absoluuttisesti mitattuna pieni. Lisäksi vaikutus haalistuu ajan myötä, ja siksi kertaaminen auttaa.
Siksi harjoitukset ovat lyhyitä, jokainen ratkaisu selitetään heti ja sivusto sanoo selvästi, mihin harjoittelu ei pysty: haavoittumattomaksi se ei tee ketään. Siellä, missä niitä tarjotaan, auttavat pääsyavaimet (passkeys) – väärennetyllä sivulla ne eivät yksinkertaisesti toimi – ja muualla kaksivaiheinen tunnistautuminen. Lisäksi tarvitaan salasanojen hallintaohjelma, päivitykset ja kultainen sääntö: soita takaisin tuttuun numeroon.
Talon säännöt: keksityt yritykset, varatut osoitteet
Harjoitussivusto huijauksia vastaan ei saa itse vahingoittaa ketään. Siksi kaikki harjoitusten yritykset ovat keksittyjä – ParcelGull, Kestrelmoor Bank, CraneBasket – ja ne on tarkistettu ennen julkaisua tavaramerkkirekistereistä ja verkkohaulla. Jokainen osoite päättyy päätteeseen .example tai .test. Nämä päätteet on varattu esimerkeille, eivätkä ne voi kuulua kenellekään. Oikeita logoja, oikeiden yritysten sivujen jäljitelmiä tai kopioituja huijausviestejä ei ole. Jokaisella luvulla ja jokaisella tosiasiaväitteellä on lähde ja päivämäärä.
Yksi sääntö oli minulle sivustoa rakentaessani erityisen tärkeä: käyttöliittymä ei saa paljastaa ratkaisua. Väärennöksillä on sama pääte kuin alkuperäisellä, aitoja ja vääriä lähettäjiä on kummallakin päätteellä, eikä jokainen linkin sisältävä tekstiviesti ole ansa. Rastin läpäisevän pitää oikeasti osata asia eikä vain arvata sivuston kaavaa.
Ja vielä yksi: harjoitellaan katsomista, ei napauttamista. Minne linkki vie, näkyy, kun hiiren osoittimen vie linkin päälle, tai painikkeesta ”Show link target” (”Näytä linkin kohde”). Joka silti klikkaa, ei päädy minnekään vaan saa ystävällisen huomautuksen: oikeassa viestissä sivu olisi nyt auki.
Tapaus ü
Yksi yksityiskohta näyttää, kuinka lähellä tekniikka ja aihe ovat toisiaan. Toisin kuin practice-makes-safe.org, saksankielinen osoite alkaa ü-kirjaimella eli u:lla, jonka päällä on kaksi pistettä. Verkko-osoitteissa saa olla tällaisia kirjaimia, mutta teknisesti ne muunnetaan korvaavaan kirjoitusasuun: übung-macht-sicher.de muuttuu muotoon xn--bung-macht-sicher-12b.de. Jotkin ohjelmat näyttävät juuri tämän muodon – ja silloin aito osoite näyttää yhtäkkiä vieraalta. Samaa tekniikkaa huijarit käyttävät naamioidakseen osoitteita samannäköisillä kirjaimilla. Siksi sivusto kirjoittaa saksankielisen osoitteensa ue-kirjaimilla, jotka ovat ü:n tavallinen korvaava kirjoitustapa: joka kirjoittaa übung-macht-sicher.de, päätyy osoitteeseen uebung-macht-sicher.de.
Kulissien takana ü:llä on toinenkin tarina. Azure ei myönnä ääkkösosoitteille muuten maksuttomia varmenteitaan – siellä on varauduttu vain kirjaimiin, numeroihin, yhdysmerkkeihin ja pisteisiin. Siksi ääkkösosoitteiden varmenne tulee Let's Encryptiltä: se myönnetään erillisellä palvelimella, joka tallentaa sen Azure Key Vaultiin. Sieltä App Service hakee itse jokaisen uuden version, ja pieni vahti tarkistaa joka päivä, mitä todella tarjoillaan.
Konepellin alla: tarkoituksella yksinkertainen
Teknisesti sivusto seisoo samalla perustalla kuin perheen muut sivustot – Blazor .NET 10:llä – ja käyttää siitä toistaiseksi yksinkertaisinta osaa: jokainen sivu renderöidään valmiiksi palvelimella, ja harjoitukset toimivat selaimessa kevyenä JavaScriptinä palvelimen toimittaman sisällön pohjalta. Jos JavaScript on poistettu käytöstä, näkyviin tulee ilmoitus eikä rikkinäinen sivu.
Tiukka Content Security Policy – sääntö, joka kertoo selaimelle, mitä skriptejä se saa suorittaa – sallii vain sivuston omalta palvelimelta tulevat skriptit sekä täsmälleen yhden pienen upotetun skriptin, jolla on kiinteä tarkistussumma. Sivuston perussääntö on olemassa kahteen kertaan: osoite luetaan oikealta, ja ratkaisevaa on sana juuri ennen päätettä. Kerran se on kirjoitettu C#:lla palvelimen tekstejä varten, toisen kerran JavaScriptillä selaimen korostuksia varten. Yli 200 testiä pitää molemmat yhtenäisinä ja valvoo samalla talon sääntöjä, esimerkiksi sitä, että jokainen harjoitusosoite on varatulla päätteellä ja että tekstien luvut vastaavat harjoituksia.
Kerro eteenpäin
Eniten hyötyä sivustosta on siellä, mistä kukaan ei osaisi sitä etsiä. Lähetä se vanhemmillesi, isovanhemmillesi tai naapureillesi ja käykää yksi rasti läpi yhdessä. Kurssit, koulut, senioritapaamiset ja kirjastot saavat käyttää ja näyttää harjoituksia maksutta ei-kaupallisessa opetuksessa, kun lähde mainitaan – tarkemmat tiedot ovat sivulla ”In class and with family” (”Kurssilla ja perheen kanssa”). Löysitkö virheen tai onko sinulla idea harjoitukseksi? Kirjoita osoitteeseen info@carecom.de.
Ja jos haluat tietää, miten jotain tällaista voisi toteuttaa omaan hankkeeseesi – kevyesti, ilman seurantaa ja tarkistetulla sisällöllä: juuri sitä varten on CARECOM Consulting.
Lopuksi jotain jaettavaksi: saksankielinen A4-esite esittelee übung-macht-sicher.de:n yhdessä sen kahden pro bono -sisaren kanssa – its-all-right.org on hiljainen paikka maailman melun keskellä ja lostcontext.ai kertoo tekoälystä ilman hypeä ja ilman paniikkia. Kolme verkkosivustoa, jotka eivät myy mitään: lataa esite PDF-tiedostona (A4, 0,8 Mt) – tulostettavaksi, ilmoitustaululle tai edelleen lähetettäväksi.