Früher oder später werden Sie von einem Bluesky-Tool aufgefordert, es zu autorisieren. Es gibt zwei Möglichkeiten, die nicht gleich sicher sind, und es lohnt sich dreißig Sekunden, um zu verstehen, welche Ihnen angeboten wird.
App-Passwörter: ein zweiter Schlüssel zur gleichen Tür
Ein App-Passwort ist ein sekundäres Passwort, das Sie unter Einstellungen → Datenschutz und Sicherheit → App-Passwörter generieren. Es sieht aus wie abcd-efgh-ijkl-mnop. Sie geben es anstelle Ihres echten Passworts an ein Tool weiter.
Was es Ihnen bringt:
- Sie geben niemals Ihr tatsächliches Kontopasswort weiter.
- Sie können ein einzelnes App-Passwort widerrufen, ohne etwas anderes zu ändern.
- Jedes Werkzeug kann sein eigenes haben, sodass Sie wissen, wen Sie abschneiden müssen.
Was es Ihnen nicht bringt:
- Scoping. Ein App-Passwort kann fast alles, was Ihr Konto kann: Posten, Folgen, Entfolgen, Liken, Bearbeiten Ihres Profils. Es gibt kein „schreibgeschütztes“ App-Passwort. (Bluesky hat eine Option für den Zugriff auf Direktnachrichten hinzugefügt; alles andere ist standardmäßig enthalten.)
- Ablauf. Es funktioniert, bis Sie es widerrufen.
Die Regel ist also einfach: Fügen Sie ein App-Passwort nur in etwas ein, von dem Sie vertrauen, dass es als Sie selbst postet, denn das ist genau das, was Sie autorisieren.
OAuth: die Tür mit einem Schloss, das Sie steuern
Das AT-Protokoll hat jetzt das richtige OAuth und sollte von neuen Apps verwendet werden. Der Ablauf wird Ihnen von jedem „Anmelden mit…“-Button bekannt vorkommen: Die App leitet Sie zu Ihrem eigenen Server weiter, Sie stimmen zu, Sie kommen angemeldet zurück. Die App sieht überhaupt kein Passwort.
Was ändert sich in der Praxis:
- Nichts zum Kopieren und Einfügen. Eine Schaltfläche.
- Tokens, keine Passwörter. Die App erhält ein Token, das abläuft und aktualisiert wird; Eine gestohlene Token-Datenbank verfällt, ein gestohlenes App-Passwort jedoch nicht.
- Widerruf, der etwas bedeutet. Sie können die App in Ihren Kontoeinstellungen sehen und sie deaktivieren, ohne etwas anderes zu berühren.
- Anfragen sind an einen Schlüssel gebunden. Das Protokoll verwendet DPoP, das jede Anfrage an einen von der App gehaltenen Schlüssel bindet, sodass ein während der Übertragung abgefangenes Token allein nicht ausreicht.
Blueskys eigene Anleitung besagt, dass Apps mit einem Endbenutzer-Login OAuth verwenden sollten und dass App-Passwörter für Bots und Befehlszeilenskripte akzeptabel bleiben. Erwarten Sie, dass der Schritt „Ein App-Passwort einfügen“ im Laufe des nächsten Jahres aus guten Tools verschwinden wird.
So oder so können Sie den Zugriff widerrufen
- App-Passwort: Einstellungen → Datenschutz und Sicherheit → App-Passwörter → das von Ihnen vergebene löschen. Das Tool funktioniert sofort nicht mehr.
- OAuth: Derselbe Einstellungsbereich listet autorisierte Apps auf; dort widerrufen.
Tun Sie dies, sobald Sie ein Werkzeug nicht mehr verwenden. Es kostet nichts und schließt eine Tür.
Eine kurze Checkliste, bevor Sie etwas genehmigen
- Erklärt es, was es tun wird? „Manage your follow“ ist ein Versprechen, das Sie überprüfen können. „Erweitern Sie Ihr Konto“ ist es nicht.
- Muss es überhaupt schreiben? Ein Analyse-Dashboard, das nur Ihr Diagramm liest, benötigt keine Anmeldeinformationen, das AT-Protokoll stellt das folgende Diagramm öffentlich bereit. Wenn ein schreibgeschütztes Tool nach einem Passwort fragt, fragen Sie nach dem Grund. (Blue Horizons’ kostenloser Analysator funktioniert aus genau diesem Grund ohne Anmeldung.)
- Wo werden die Anmeldeinformationen gespeichert? Die Verschlüsselung im Ruhezustand ist das Minimum. An eine Browsererweiterung oder eine Tabellenkalkulation gesendet wird ein Nein.
- Können Sie es an einer Stelle widerrufen? Wenn die Antwort „Schicken Sie uns eine E-Mail“ lautet, gehen Sie weg.
Was dieses Tool macht
Blue Horizons verwendet den OAuth-Pfad und nur diesen. Darin gibt es nirgendwo ein Feld für ein App-Passwort und kein Feld für Ihr Kontopasswort: Sie genehmigen den Zugriff auf dem eigenen Bildschirm von Bluesky und entziehen ihn den eigenen Einstellungen von Bluesky. Für den kostenlosen Analysator sind keinerlei Anmeldeinformationen erforderlich, da das folgende Diagramm öffentlich ist.
Das ist kein Anspruch, den man an den Glauben stellen muss. Die Anmeldung bietet eine Schaltfläche. Wenn Sie neugierig sind, handelt es sich bei dem Code um einen einzelnen OAuth-Flow ohne alternative Verzweigung.
Die Faustregel
Schreibgeschützt? Es sollte überhaupt kein Ausweis erforderlich sein. Handeln Sie in Ihrem Namen? Bevorzugen Sie OAuth, akzeptieren Sie ein App-Passwort von einem Tool, dem Sie vertrauen, und widerrufen Sie es, wenn Sie fertig sind. Geben Sie niemals und unter keinen Umständen Ihr echtes Kontopasswort an, kein legitimes Bluesky-Tool eines Drittanbieters wird jemals danach fragen.
Ein Werkzeug mit reinem Lesezugriff braucht keine Anmeldung, weil die Follow-Beziehungen öffentlich sind. Jeder kann Ihre gegenseitigen Follow-Beziehungen ohne Zugangsdaten ermitteln. Schreibaktionen benötigen dagegen eine Genehmigung; die Rate-Limits erklären, wie diese Aktionen angerechnet werden.
Probieren Sie es aus, ohne etwas anzuschließen: Analysieren Sie alle Handle.