Krótko mówiąc

Co to jest

Gdy logujesz się do niemal czegokolwiek online, system musi wiedzieć, że jesteś tym, za kogo się podajesz. Tradycyjnym sposobem jest hasło — sekret, który tylko Ty powinieneś znać. Problem z hasłami jest dobrze znany: ludzie je wielokrotnie używają, zapisują niedbale i wybierają słabe. Napastnicy na to liczą.

Uwierzytelnianie dwuskładnikowe (2FA, czasem zwane wieloskładnikowym lub MFA) dodaje drugi dowód: coś, co powinien mieć tylko prawdziwy Ty. Najczęściej:

Nawet napastnik, który jakoś zdobędzie Twoje hasło, nie zaloguje się bez drugiego składnika. Ten jeden krok blokuje większość włamań na konta.

Jak wybrać silne hasło

Zasady się zmieniły, a stare porady były w większości błędne.

Jedynym realistycznym sposobem utrzymania dziesiątek unikalnych, silnych haseł jest menedżer haseł. Przeczytaj Menedżery haseł — wyjaśnienie, aby dowiedzieć się, jak wybrać odpowiedni.

Jak wybrać drugi składnik

Według siły, dla przeciętnej osoby:

  1. Klucz dostępu (passkey). Tam, gdzie jest oferowany, jest najlepszy. W ogóle żadnego hasła. Odporny na phishing z założenia.
  2. Sprzętowy klucz bezpieczeństwa. Małe fizyczne urządzenie. Odporny na phishing. Najlepszy do kont e-mail i bankowych. Koszt (25–60 € za sztukę, najlepiej dwa, żeby mieć zapasowy) jest uzasadniony ochroną, jaką zapewnia Twojemu e-mailowi i pieniądzom.
  3. Aplikacja uwierzytelniająca. Darmowa aplikacja na telefon generująca nowy sześciocyfrowy kod co 30 sekund. Silna, łatwa, szeroko obsługiwana.
  4. Kod SMS. Lepszy niż nic. Podatny na ataki zamiany karty SIM. Używaj tylko wtedy, gdy nie ma innej opcji; przejdź na coś lepszego, gdy tylko platforma to umożliwi.
  5. Push "Zatwierdź to logowanie". Wygodny, ale uważaj na ataki zmęczenia MFA — powtarzające się prośby push, których nie wysłałeś, licząc na to, że z przyzwyczajenia klikniesz "zatwierdź". Nigdy nie zatwierdzaj logowania, którego sam nie zainicjowałeś.

Skonfiguruj to — w tej kolejności

Jeśli w tym tygodniu zrobisz tylko jedną rzecz, zrób tę. W spokojnej godzinie przy kawie.

  1. Najpierw główne konto e-mail. To klucz główny. Ustaw silne, unikalne hasło. Włącz najsilniejszy dostępny 2FA. Dodaj metodę odzyskiwania, która nie jest wyłącznie Twoim numerem telefonu.
  2. Bank i wszelkie konta płatnicze (PayPal, Wise, Revolut, Stripe).
  3. Konto przechowujące Twój menedżer haseł sam w sobie, z najsilniejszym dostępnym 2FA.
  4. Konta urzędowe i podatkowe.
  5. Konta w mediach społecznościowych, bo po przejęciu często są używane do phishingu skierowanego w Twoich znajomych i rodzinę.
  6. Konto u operatora telefonicznego, z kodem PIN przeniesienia numeru, jeśli operator go oferuje — żeby utrudnić zamianę karty SIM.
  7. Główne konta zakupowe online, zwłaszcza te przechowujące adresy dostawy lub domyślne metody płatności.

Po tym reszta kont może być migrowana stopniowo przy każdym logowaniu.

A co z kodami zapasowymi?

Gdy włączasz 2FA, platforma prawie zawsze oferuje zestaw kodów zapasowych — krótkie ciągi znaków do użycia, gdy zgubisz telefon. Wydrukuj je. Połóż w bezpiecznym miejscu — szufladzie, sejfie, teczce z dokumentami rodzinnymi. Nie przechowuj ich jako zrzutu ekranu na telefonie ani jako notatki w e-mailu — oba miejsca mogą zostać skompromitowane razem z kontem.

Jeśli platforma pozwala zarejestrować dwa klucze bezpieczeństwa, zarejestruj dwa: jeden używany na co dzień, jeden przechowywany w domu. Utrata jedynego klucza zablokuje dostęp do konta równie skutecznie jak utrata hasła.

Skonfiguruj "Na wypadek utraty telefonu"

Zaplanuj utratę telefonu, bo w końcu się zdarzy.

Czego NIE robić

Użyj AI jako pomocy

Kilka promptów, które dobrze działają:

Sprawdź swoje nawyki:

"Chciałbym ocenić moje obecne ustawienia haseł i 2FA. Opiszę swoje nawyki: [gdzie przechowuję hasła, czy je ponownie używam, jaki 2FA mam na e-mailu, koncie bankowym i kontach społecznościowych]. Proszę powiedz mi (a) moje największe ryzyko, prostym językiem, (b) trzy zmiany, które dałyby mi najwięcej ochrony przy najmniejszym wysiłku, oraz (c) kolejność ich wprowadzania."

Wybór metody:

"Konfiguruję uwierzytelnianie dwuskładnikowe dla [nazwa konta]. Dostępne dla mnie opcje to [wymień je]. Która jest najsilniejsza, która najwygodniejsza, a która ma najlepszy balans? Wyjaśnij prostym językiem; załóż, że nie jestem techniczną osobą."

Przypomnienie: AI nie może widzieć Twoich kont. Udzielane odpowiedzi są ogólne — przed zmianą ustawień bezpieczeństwa zweryfikuj kroki na oficjalnej stronie pomocy platformy.

Do kogo dzwonić

Ta karta jest prewencyjna, nie reaktywna — nie ma do kogo dzwonić, gdy wszystko jest dobrze skonfigurowane. Ale jeśli coś pójdzie nie tak podczas konfigurowania 2FA:

Kiedy wyjść poza czat

Źródła i dalsza lektura