Tänk på vad ett sådant konto innehåller efter sex månader: samtal som är mer öppenhjärtiga än något i din e-post, genererade bilder, ett betalsätt och en e-postadress som kopplar kontot till resten av ditt liv.
Tänk sedan på att företaget bakom oftast är ett litet bolag med ett litet utvecklarteam och ingen tillsynsmyndighet som tittar dem över axeln. Det glappet - högt värde, vanligt skydd - är hela problemet.
Vad de här apparna ofta inte gör
Inte alla, men tillräckligt ofta för att du ska utgå från det tills du har kollat:
- Ingen tvåfaktorsautentisering. Ett lösenord är det enda som står mellan kontot
och den som har tillgång till din e-post.
- Ingen sessionslista. Du kan inte se var du är inloggad och inte avsluta
en session du inte känner igen.
- Inga inloggningsaviseringar. En inloggning från en ny enhet passerar tyst.
- Svag kontoåterställning, vilket går åt båda hållen: svårt för dig när du är utelåst,
lätt för någon som utger sig för att vara du gentemot supporten.
- Långlivade sessioner, så en enhet du slutat använda kan fortfarande vara inloggad
månader senare.
När en app erbjuder 2FA och en sessionslista är det värt att notera. Det tyder oftast på ett team som har tänkt igenom resten också.
De fyra sakerna som räknas
1. Ett unikt lösenord från en lösenordshanterare
Självklart, och ändå hela grejen. Det realistiska hotet är inte att någon angriper just den här appen - det är credential stuffing, där ett lösenord som läckt vid ett orelaterat dataintrång prövas här.
Med en lösenordshanterare är det gratis. Allt som återanvänds är ett orelaterat dataintrång från att bli någon annans.
2. En särskild e-postadress
Det gör två saker på en gång. Kontot går inte att hitta via din vanliga identitet, och ett intrång i det ena leder inte till det andra.
Använd en riktig brevlåda du själv kontrollerar, inte en engångsadress - du måste kunna ta emot en lösenordsåterställning om ett år. Aliastjänster eller en andra brevlåda hos din leverantör fungerar båda.
Samma adress bör ta emot kvitton för betalningarna, enligt betalningsintegritet.
3. Slå på 2FA där det finns
Om appen erbjuder det, använd det, och välj en autentiseringsapp framför sms. Där det inte finns, skydda e-postkontot med 2FA i stället - det är återställningsvägen, och att säkra den täcker varje app som kan mejla dig en återställningslänk.
Det är det mest värdefulla du kan göra när appen själv inte erbjuder något.
4. Logga ut från enheter du är klar med
Framför allt delade eller lånade. Om appen saknar sessionslista är ett lösenordsbyte medlet som i de flesta system gör andra sessioner ogiltiga, om än grovhugget.
Hotet som inte är tekniskt
Värt att nämna rakt ut, eftersom det är det som gör verklig skada i den här branschen: någon som kommer åt din olåsta enhet.
Ingen lösenordspolicy hjälper mot det. Det som hjälper är arbete på enheten - separata webbläsarprofiler, förhandsvisning av aviseringar avstängd, nedladdningar utanför synkade mappar - och det beskrivs i att använda en AI-kompanjon på en delad enhet.
Om en app drabbas av dataintrång
Det händer, och tillvägagångssättet är alltid detsamma:
- Byt lösenord direkt, och överallt där du återanvänt det.
- Håll koll på e-postadressen efter lösenordsåterställningar du inte bett om.
- Kontrollera betalsättet och överväg att byta kortnummer.
- Avgör om du ska stanna. Ett dataintrång som hanteras med ett tydligt meddelande och en riktig
tidslinje är en annan signal än ett som journalister avslöjar tre månader senare.
Läs vad företaget faktiskt säger. Vaghet om omfattningen - alltså om samtalen ingick - är i sig ett svar.
Innan du prenumererar
Två minuter i inställningarna innan du betalar säger mer om ett företags teknik än någon marknadsföringssida:
- Finns det 2FA?
- Finns det en sessionslista?
- Finns det en radering du gör själv, eller bara en supportadress?
Apparna som är byggda för år av ackumulerad historik - Nomi, Replika - är de där det här väger tyngst, eftersom det är de som kommer att lagra mest om dig. Vad materialet består av beskrivs i vad din app vet om dig, och hur du blir av med det i radera ett konto.

