App và bản web thật sự khác nhau ở chỗ nào
Phần lớn bài so sánh đếm tính năng rồi kết luận hai bên na ná nhau. Đúng và vô dụng. Khác biệt đáng kể nằm ở chỗ mỗi bên tạo điều kiện cho kiểu sai lầm nào.
Một câu: dùng app cho xác minh danh tính, cho cảnh báo và cho việc xem nhanh; dùng web cho mọi việc bạn phải gõ một con số quan trọng — rút tiền, lệnh lớn, thiết lập bảo mật.
Vì sao: điện thoại có camera tốt hơn và có màn hình tệ hơn để xác nhận một dấu thập phân. Chỉ riêng đánh đổi đó đã giải thích gần hết sự phân chia.
Sự phân chia, và lý do đằng sau
| Việc | Tốt hơn trên | Vì sao |
|---|---|---|
| Xác minh danh tính | App | Camera tốt hơn, và luồng chụp có hướng dẫn được thiết kế cho nó |
| Xem số dư hoặc giá | App | Nó nằm trong túi bạn |
| Đặt một lệnh quan trọng | Web | Bạn thấy sổ lệnh, biểu mẫu và phần xác nhận cùng lúc |
| Rút tiền | Web | Địa chỉ, mạng và số tiền đều nhìn thấy được mà không phải cuộn |
| Thiết lập bảo mật | Web | Toàn bộ cây cài đặt bày ra thay vì nằm sau các lớp menu |
| Được báo là có chuyện xảy ra | App | Thông báo đẩy. Web đóng rồi thì không làm được việc này. |
Nguyên tắc phía dưới: điện thoại được tối ưu cho việc chụp và việc liếc; máy tính được tối ưu cho việc kiểm tra trước khi cam kết. Hãy ghép việc với thế mạnh.
Xác minh: rõ ràng là app
Nếu bước quét khuôn mặt đang trượt trên laptop thì đây là thay đổi đáng giá nhất bạn làm được. Camera trước của một điện thoại đời mới hơn hẳn webcam laptop thông thường về độ phân giải, khả năng chụp thiếu sáng và lấy nét, còn luồng chụp trong app cho bạn phản hồi khung hình trực tiếp thay vì một cú bấm mù.
Phần chụp giấy tờ cũng vậy. Giữ một tấm thẻ ở khoảng cách và góc kiểm soát được thì dễ khi điện thoại nằm trong tay, và vụng về khi ngồi trước một nắp laptop cố định. Bản đầy đủ ở bài về xác minh mãi không qua.
Đặt lệnh và rút tiền: rõ ràng là web
Đây là nửa người ta hay làm sai, vì cái app thì đang ở ngay đó.
Nguy cơ cụ thể là biểu mẫu đặt lệnh trên di động cho bạn thấy mỗi lần một trường. Bạn nhập số lượng, cuộn, nhập giá, cuộn, xác nhận — và màn hình xác nhận là một bản tóm tắt mà bạn đã ngừng đọc từ lúc nào rồi. Trên máy tính, sổ lệnh, biểu mẫu và tổng số tiền hiện ra cùng lúc, nên một lệnh lớn gấp mười lần dự định trông sai ngay lập tức chứ không phải sau khi đã khớp.
Rút tiền còn tệ hơn, vì có ba trường phải đúng cùng lúc: địa chỉ, mạng và số tiền. Trên điện thoại bạn không thấy được cả ba cộng phần xác nhận mà không cuộn, và cuộn là chỗ việc kiểm tra âm thầm biến thành việc cuộn qua. Xét cái giá của một lựa chọn mạng sai — xem rút qua mạng nào — đây không phải sở thích, đây là một biện pháp kiểm soát.
Quan điểm của chúng tôi: với việc rút tiền, hãy dùng web khi bạn có lựa chọn, đọc to phần tóm tắt lên, và gửi thử với mọi đích đến mới. Nếu buộc phải làm trên điện thoại thì hãy ngồi xuống mà làm, đừng vừa đi vừa làm.
Việc duy nhất chỉ app làm được
Thông báo đẩy. Đây là một khoảng trống năng lực thật sự, không phải chuyện tiện lợi.
Giá trị bảo mật rất cụ thể: việc thêm một địa chỉ rút, một lần đăng nhập từ thiết bị mới hay một lệnh rút lớn sẽ tạo ra một cảnh báo tới tay bạn trong vài giây. Chính cảnh báo đó biến khoảng chờ có sẵn trong danh sách địa chỉ rút thành thứ bạn hành động được. Một khoảng chờ mà bạn ngủ qua thì chẳng làm được gì.
Nên cấu hình thực dụng cho phần lớn mọi người là: web để làm việc, app cài sẵn và đăng nhập sẵn để được báo về việc đó.
Hai giao diện, hai kiểu tấn công
Cách đặt câu hỏi thông thường là "cái nào an toàn hơn", và nó không có câu trả lời, vì hai giao diện hỏng theo hai kiểu khác nhau. Biết mỗi bên hỏng theo kiểu nào có ích hơn một bảng xếp hạng.
Cái gì hỏng trong trình duyệt
- Tên miền nhìn na ná. Thay một ký tự, đổi phần đuôi, thêm một tên miền con nghe hợp lý. Trang thì sao chép hoàn hảo và thanh địa chỉ là dấu hiệu duy nhất. Đó là lý do thói quen dùng dấu trang tồn tại: một dấu trang thì không bị gõ nhầm.
- Kết quả tìm kiếm được tài trợ. Vị trí quảng cáo nằm trên kết quả thật đã nhiều lần được dùng để phát tán trang lừa đảo cho các dịch vụ tài chính. Bạn tìm tên nền tảng, kết quả đầu tiên chưa chắc là nền tảng.
- Tiện ích mở rộng trình duyệt. Một tiện ích có quyền đọc và thay đổi dữ liệu trên mọi trang thì về mặt cấu tạo là có thể viết lại thứ bạn nhìn thấy trên trang của sàn — kể cả một địa chỉ bạn sắp sao chép. Tiện ích cũng bị sang tay chủ và được cập nhật bởi bất kỳ ai đã mua nó.
- Can thiệp vào bộ nhớ tạm. Mã độc tráo địa chỉ ví vừa được sao chép sang một địa chỉ khác là thứ cũ, rẻ và vẫn hiệu quả, vì chẳng ai đọc lại một chuỗi ký tự dài mà mình vừa dán.
Cái gì hỏng trên điện thoại
- Ứng dụng giả. Những mục tải trông rất giống xuất hiện trong kho ứng dụng và trên các trang tải bên thứ ba, và những cái giống nhất thì sống đủ lâu để gây hại.
- Mọi thứ khác trên máy. Quyền trợ năng, quyền ghi màn hình và quyền đọc thông báo đều là những thứ mà một ứng dụng trông bình thường xin được, và cả ba đều vô hiệu hoá bảo mật của mọi ứng dụng khác trên máy.
- Thiết bị cũng chính là yếu tố thứ hai của bạn. Nếu ứng dụng xác thực, số điện thoại nhận mã và app sàn cùng nằm trên một chiếc điện thoại thì chiếc điện thoại đó là điểm hỏng duy nhất — không chỉ khi bị mất, mà cả khi vỡ màn hình vào một ngày xấu trời.
- Người bên cạnh nhìn màn hình, và bản xem trước thông báo. Một số dư hoặc một mã xác minh hiện trên màn hình khoá ở nơi công cộng là một lỗ rò thật, nhàm chán và xảy ra thường xuyên.
Đọc hai danh sách đó cạnh nhau thì kết luận hợp lý không phải là chọn ra kẻ thắng. Nó là: rủi ro của trình duyệt chủ yếu nằm ở chuyện đi tới nhầm đích, còn rủi ro của điện thoại chủ yếu nằm ở chính cái máy. Biện pháp đối phó vì thế cũng khác nhau: dấu trang và một danh sách tiện ích sạch ở bên này, kỷ luật về quyền và một thiết bị xác thực thứ hai ở bên kia.
Tải app từ đâu
App sàn giả là một nhóm tồn tại dai dẳng, và chúng hiệu quả vì giống tới từng điểm ảnh. Chúng thường tới qua một trong ba đường: một liên kết trong tin nhắn, một kết quả tìm kiếm được tài trợ, hoặc một trang APK bên thứ ba.
Thói quen đóng được cả ba: lấy liên kết tải từ chính trang tải hoặc trung tâm trợ giúp của sàn, tới đó bằng cách tự gõ địa chỉ hoặc dùng dấu trang của mình, rồi theo nó vào kho ứng dụng chính thức. Đừng bao giờ cài từ một liên kết ai đó gửi cho bạn, và đừng bao giờ từ một quảng cáo tìm kiếm.
Chúng tôi từng viết câu này thành "chỉ cài từ kênh chính thức". Cách nói đó tệ hơn cả vô dụng, vì "kênh chính thức" đúng là cái mà một trang giả mạo tự gọi mình. Chỉ dẫn phải gọi tên thứ bạn kiểm chứng được độc lập — tên miền của chính sàn, do bạn tự gõ — chứ không phải một cái nhãn ai cũng nhận được.
Thêm một điều nữa, cùng lý do: một ứng dụng hỏi bạn cụm từ khôi phục, khoá riêng tư hay khoá API của một nền tảng khác thì không phải ứng dụng của sàn, bất kể nó trông thế nào.
Một cấu hình dùng đúng cả hai
Gói cả bài này vào một thứ bạn cài đặt xong trong mười phút:
- Đánh dấu trang thật một lần, từ một địa chỉ bạn tự gõ. Rồi từ đó về sau chỉ dùng dấu trang. Riêng thói quen này xoá sạch cả nhóm rủi ro tên miền na ná, và sau lần đầu thì nó không tốn gì.
- Cài app từ liên kết nằm trên chính trang đã đánh dấu đó. Không từ tìm kiếm, không từ tin nhắn, không từ trang APK.
- Bật thông báo đẩy và để nguyên như vậy. Nó là cái chuông gắn vào khoảng chờ của danh sách địa chỉ rút. Rồi ẩn nội dung thông báo trên màn hình khoá, để cái chuông thì thấy được còn chi tiết thì không.
- Đặt ứng dụng xác thực ở chỗ khác ngoài chiếc điện thoại duy nhất của bạn — một thiết bị thứ hai, hoặc một ứng dụng có đồng bộ, kèm mã khôi phục chép ra giấy. Phần còn lại của toàn bộ thiết lập bảo mật dựa lên cái này, và nó lại là mảnh hay bị để nguyên thành điểm hỏng duy nhất nhất.
- Rà lại tiện ích trình duyệt một lần. Gỡ những cái bạn không thật sự dùng. Rồi cân nhắc xem trình duyệt bạn dùng cho sàn có nên là trình duyệt bạn dùng cho mọi thứ khác không; với một số người, câu trả lời gọn nhất là không.
- Rút tiền thì ngồi vào bàn mà rút. Không phải vì đó là quy tắc về màn hình — mà vì đó là quy tắc về sự chú ý. Gần như mọi lỗi trong bài này đều là lỗi chú ý khoác áo kỹ thuật.
Quan điểm của chúng tôi, nói thẳng vì một bài so sánh mà không dám kết luận là một bài phí thời gian của bạn: web cho mọi thứ không đảo ngược được, app cho mọi thứ gấp về thời gian. Tất cả phía trên là hệ quả của một câu đó. Chi tiết từng lỗi tốn bao nhiêu nằm ở rút qua mạng nào và bảo mật tài khoản.
Nguồn
- Binance, trang tải chính thức — lối vào chính thức duy nhất cho các bản cài. Đoạn ở trên về chuyện lấy app ở đâu có nghĩa đúng như vậy: đi từ trang này, chứ không phải gõ tên vào cửa hàng ứng dụng rồi nhìn biểu tượng mà đoán.
- Binance, trung tâm trợ giúp chính thức — để biết một tính năng có mở trên giao diện của bạn và ở khu vực của bạn hay không. Mức phủ tính năng giữa hai bên không giống hệt nhau, và nó có dịch chuyển.
Bài này so sánh khác biệt về cấu trúc giữa hai giao diện, không phải danh sách tính năng của một phiên bản cụ thể. Cả hai đều được cập nhật liên tục và tính năng có thể chuyển qua lại; chỗ nào bạn thấy khác, cứ tin vào giao diện đang mở trước mặt.