Krótko mówiąc
- Dwa nawyki chronią przed zdecydowaną większością włamań na konta osobiste: unikalne, silne hasło dla każdego konta (co jest realne tylko przy użyciu menedżera haseł) oraz drugi składnik uwierzytelniania.
- Hasło to coś, co wiesz. Drugi składnik to coś, co masz (telefon, klucz) lub coś, czym jesteś (odcisk palca, twarz). Napastnik, który ukradnie jedno z tych, nadal potrzebuje pozostałych.
- Korzystaj z aplikacji uwierzytelniającej, a nie kodów SMS, gdy masz wybór — wiadomości tekstowe mogą być przechwycone przez ataki zamiany karty SIM.
- Klucze dostępu (passkeys) to nowy kierunek. Zastępują hasła czymś bezpieczniejszym, co jest również łatwiejsze w użyciu. Stosuj je na kontach, które je oferują.
- Najważniejsze konto w Twoim życiu to e-mail. Chroń je jak paszport. Wszystko inne można z niego zresetować.
Co to jest
Gdy logujesz się do niemal czegokolwiek online, system musi wiedzieć, że jesteś tym, za kogo się podajesz. Tradycyjnym sposobem jest hasło — sekret, który tylko Ty powinieneś znać. Problem z hasłami jest dobrze znany: ludzie je wielokrotnie używają, zapisują niedbale i wybierają słabe. Napastnicy na to liczą.
Uwierzytelnianie dwuskładnikowe (2FA, czasem zwane wieloskładnikowym lub MFA) dodaje drugi dowód: coś, co powinien mieć tylko prawdziwy Ty. Najczęściej:
- Sześciocyfrowy kod z aplikacji uwierzytelniającej na telefonie (Google Authenticator, Microsoft Authenticator, Authy, Aegis na Androidzie, FreeOTP).
- Kod wysłany SMS-em — wygodny, ale najsłabsza z popularnych opcji, bo numery telefonów mogą być przejęte.
- Powiadomienie push w aplikacji, której już ufasz ("To Ty próbowałeś się zalogować?").
- Klucz bezpieczeństwa — małe fizyczne urządzenie, które podłącza się do portu USB lub przykłada do telefonu (YubiKey, Google Titan, Nitrokey).
- Klucz dostępu (passkey) — nowsza kryptograficzna metoda logowania przechowywana na telefonie lub komputerze, która całkowicie zastępuje hasło. Odblokowujesz ją odciskiem palca lub twarzą, a urządzenie dowodzi Twojej tożsamości stronie internetowej. Brak hasła do kradzieży.
Nawet napastnik, który jakoś zdobędzie Twoje hasło, nie zaloguje się bez drugiego składnika. Ten jeden krok blokuje większość włamań na konta.
Jak wybrać silne hasło
Zasady się zmieniły, a stare porady były w większości błędne.
- Długość wygrywa z komplikowaniem. Fraza hasłowa złożona z 16 znaków i czterech losowych słów jest silniejsza niż 8-znakowa mieszanka symboli. Napastnicy używają ogromnych maszyn do zgadywania haseł; długość ma większe znaczenie niż znaki interpunkcyjne.
- Unikalne dla każdego konta, zawsze. Jeśli baza danych jakiejś strony zostanie skradziona i Twoje hasło wycieknie, każde inne konto, gdzie użyłeś tego samego hasła, jest teraz dostępne. Tak właśnie dochodzi do większości niespersonalizowanych włamań.
- Nie uwzględniaj danych osobowych, które napastnik mógłby znaleźć lub odgadnąć: imię psa, rok urodzenia, ulubiony klub, imię dziecka plus rok urodzenia.
- Nie stosuj przewidywalnych wzorców. "Wiosna2025!" była w słowniku do łamania haseł, zanim pojawiła się na Twoim monitorze.
- Nie używaj ponownie, nawet z małymi zmianami.
MojeHasło1iMojeHasło2są traktowane przez napastników jako to samo hasło.
Jedynym realistycznym sposobem utrzymania dziesiątek unikalnych, silnych haseł jest menedżer haseł. Przeczytaj Menedżery haseł — wyjaśnienie, aby dowiedzieć się, jak wybrać odpowiedni.
Jak wybrać drugi składnik
Według siły, dla przeciętnej osoby:
- Klucz dostępu (passkey). Tam, gdzie jest oferowany, jest najlepszy. W ogóle żadnego hasła. Odporny na phishing z założenia.
- Sprzętowy klucz bezpieczeństwa. Małe fizyczne urządzenie. Odporny na phishing. Najlepszy do kont e-mail i bankowych. Koszt (25–60 € za sztukę, najlepiej dwa, żeby mieć zapasowy) jest uzasadniony ochroną, jaką zapewnia Twojemu e-mailowi i pieniądzom.
- Aplikacja uwierzytelniająca. Darmowa aplikacja na telefon generująca nowy sześciocyfrowy kod co 30 sekund. Silna, łatwa, szeroko obsługiwana.
- Kod SMS. Lepszy niż nic. Podatny na ataki zamiany karty SIM. Używaj tylko wtedy, gdy nie ma innej opcji; przejdź na coś lepszego, gdy tylko platforma to umożliwi.
- Push "Zatwierdź to logowanie". Wygodny, ale uważaj na ataki zmęczenia MFA — powtarzające się prośby push, których nie wysłałeś, licząc na to, że z przyzwyczajenia klikniesz "zatwierdź". Nigdy nie zatwierdzaj logowania, którego sam nie zainicjowałeś.
Skonfiguruj to — w tej kolejności
Jeśli w tym tygodniu zrobisz tylko jedną rzecz, zrób tę. W spokojnej godzinie przy kawie.
- Najpierw główne konto e-mail. To klucz główny. Ustaw silne, unikalne hasło. Włącz najsilniejszy dostępny 2FA. Dodaj metodę odzyskiwania, która nie jest wyłącznie Twoim numerem telefonu.
- Bank i wszelkie konta płatnicze (PayPal, Wise, Revolut, Stripe).
- Konto przechowujące Twój menedżer haseł sam w sobie, z najsilniejszym dostępnym 2FA.
- Konta urzędowe i podatkowe.
- Konta w mediach społecznościowych, bo po przejęciu często są używane do phishingu skierowanego w Twoich znajomych i rodzinę.
- Konto u operatora telefonicznego, z kodem PIN przeniesienia numeru, jeśli operator go oferuje — żeby utrudnić zamianę karty SIM.
- Główne konta zakupowe online, zwłaszcza te przechowujące adresy dostawy lub domyślne metody płatności.
Po tym reszta kont może być migrowana stopniowo przy każdym logowaniu.
A co z kodami zapasowymi?
Gdy włączasz 2FA, platforma prawie zawsze oferuje zestaw kodów zapasowych — krótkie ciągi znaków do użycia, gdy zgubisz telefon. Wydrukuj je. Połóż w bezpiecznym miejscu — szufladzie, sejfie, teczce z dokumentami rodzinnymi. Nie przechowuj ich jako zrzutu ekranu na telefonie ani jako notatki w e-mailu — oba miejsca mogą zostać skompromitowane razem z kontem.
Jeśli platforma pozwala zarejestrować dwa klucze bezpieczeństwa, zarejestruj dwa: jeden używany na co dzień, jeden przechowywany w domu. Utrata jedynego klucza zablokuje dostęp do konta równie skutecznie jak utrata hasła.
Skonfiguruj "Na wypadek utraty telefonu"
Zaplanuj utratę telefonu, bo w końcu się zdarzy.
- Zapisz (na papierze), które konta używają kodów z aplikacji uwierzytelniającej i gdzie przechowywane są kody zapasowe dla każdego z nich.
- Upewnij się, że możesz odzyskać e-mail przez adres do odzyskiwania lub telefon odzyskiwania, przy czym żadne z tych nie powinno być wyłącznie Twoim aktualnym telefonem.
- Powiedz zaufanej osobie, gdzie przechowywane są kody zapasowe — nie co to jest, tylko gdzie.
- Rozważ używanie aplikacji uwierzytelniającej obsługującej zaszyfrowaną kopię zapasową w chmurze, tak żeby nowy telefon przywrócił Twoje kody bez utraty dostępu. (Authy, Microsoft Authenticator, Google Authenticator teraz to obsługują; wiele osób woli samodzielnie hostowane alternatywy jak Aegis z tego samego powodu.)
Czego NIE robić
- Nie używaj haseł ponownie na różnych stronach. To zdecydowanie najczęstsza przyczyna kaskadowych włamań.
- Nie przechowuj haseł w czystym tekście — w aplikacji z notatkami, w roboczym e-mailu, na karteczce na monitorze. Menedżer haseł jest bezpiecznym miejscem.
- Nie udostępniaj hasła rodzinie do wspólnych kont — użyj funkcji udostępniania rodzinnego platformy lub udostępnij przez bezpieczne udostępnianie menedżera haseł.
- Nie wysyłaj sobie kodu zapasowego SMS-em ani nie przechowuj kodów zapasowych w aplikacji z notatkami w chmurze na tym samym koncie, które chronią.
- Nie odrzucaj 2FA przez SMS jako bezużytecznego — jest znacznie lepszy niż nic i powstrzymuje większość ataków oportunistycznych. Przejdź na silniejszą metodę, gdy tylko możesz; nie odmawiaj 2FA tylko dlatego, że jedyną opcją jest SMS.
- Nie zatwierdzaj powiadomienia push, którego sam nie zainicjowałeś. Jeśli prośby nie ustają, natychmiast zmień hasło — ktoś je ma.
- Nie wpisuj kodu nigdzie indziej niż na stronie, na której zacząłeś logowanie. Kody też są wykradane przez phishing. Uprzejma osoba przez telefon prosząca o "potwierdzenie właśnie otrzymanego kodu" prawie zawsze jest napastnikiem.
Użyj AI jako pomocy
Kilka promptów, które dobrze działają:
Sprawdź swoje nawyki:
"Chciałbym ocenić moje obecne ustawienia haseł i 2FA. Opiszę swoje nawyki: [gdzie przechowuję hasła, czy je ponownie używam, jaki 2FA mam na e-mailu, koncie bankowym i kontach społecznościowych]. Proszę powiedz mi (a) moje największe ryzyko, prostym językiem, (b) trzy zmiany, które dałyby mi najwięcej ochrony przy najmniejszym wysiłku, oraz (c) kolejność ich wprowadzania."
Wybór metody:
"Konfiguruję uwierzytelnianie dwuskładnikowe dla [nazwa konta]. Dostępne dla mnie opcje to [wymień je]. Która jest najsilniejsza, która najwygodniejsza, a która ma najlepszy balans? Wyjaśnij prostym językiem; załóż, że nie jestem techniczną osobą."
Przypomnienie: AI nie może widzieć Twoich kont. Udzielane odpowiedzi są ogólne — przed zmianą ustawień bezpieczeństwa zweryfikuj kroki na oficjalnej stronie pomocy platformy.
Do kogo dzwonić
Ta karta jest prewencyjna, nie reaktywna — nie ma do kogo dzwonić, gdy wszystko jest dobrze skonfigurowane. Ale jeśli coś pójdzie nie tak podczas konfigurowania 2FA:
- Proces odzyskiwania konta na platformie jest zawsze pierwszym krokiem. Wyszukaj "[platforma] odzyskiwanie konta."
- Twój operator telefoniczny, jeśli podejrzewasz jakąkolwiek ingerencję związaną z SIM podczas konfiguracji.
- Krajowe centra cyberbezpieczeństwa publikują bezpłatne przewodniki dotyczące konfiguracji 2FA — przydatne, gdy chcesz drugiej opinii. UK NCSC (ncsc.gov.uk), niemieckie BSI für Bürger (bsi.bund.de), szwajcarskie BACS (ncsc.admin.ch), CNIL we Francji, INCIBE w Hiszpanii, Urząd ds. Bezpieczeństwa Cybernetycznego i Informacyjnego w wielu innych krajach.
Kiedy wyjść poza czat
- Nie możesz już uzyskać dostępu do swojego e-maila — przejdź bezpośrednio do procesu odzyskiwania platformy; może to zająć dni. Jeśli odzyskiwanie się nie powiedzie, złóż zawiadomienie na policję (pomaga odblokować ręczną weryfikację przez platformę), a w oczekiwaniu zmień hasła na każdym innym koncie, które używa tego e-maila do odzyskiwania.
- Skonfigurowałeś 2FA i teraz jesteś zablokowany, brak kodów zapasowych, brak drugiego urządzenia — większość platform ma wolniejszy proces odzyskiwania przez "weryfikację tożsamości", który obejmuje przesłanie dokumentu tożsamości. Bądź cierpliwy i postępuj zgodnie z nim; nie kupuj usług, które twierdzą, że "odblokują" konta za opłatą.
- Podejrzewasz, że ktoś przeprowadza na Tobie atak zmęczenia MFA — powtarzające się niechciane prośby na telefonie — natychmiast zmień hasło i wyłącz SMS/push 2FA na rzecz aplikacji uwierzytelniającej lub klucza bezpieczeństwa.
Źródła i dalsza lektura
- NIST SP 800-63B — aktualne wytyczne USA dotyczące haseł i uwierzytelniania
- UK NCSC — wytyczne dotyczące trzech losowych słów
- FIDO Alliance — specyfikacja kluczy dostępu i wdrożenie
- Blogi bezpieczeństwa Microsoft / Google — opublikowane statystyki skuteczności 2FA