Poradniki

Hasła i logowanie dwuskładnikowe – jak skutecznie chronić konta

Ostatnia aktualizacja:

Przejęcie konta – poczty, bankowości, panelu strony internetowej czy mediów społecznościowych – to jeden z najczęstszych i najbardziej kosztownych incydentów w małych organizacjach. Najczęściej nie wynika z wyrafinowanego ataku, tylko z hasła, które zostało odgadnięte, wyłudzone albo wcześniej wyciekło z innego serwisu.

Dwie zmiany chronią przed większością takich sytuacji: osobne hasło do każdego konta i logowanie dwuskładnikowe.

Zrób to najpierw

  1. Włącz logowanie dwuskładnikowe na najważniejszych kontach, w tej kolejności:
    • poczta (bo przez nią resetuje się hasła do wszystkiego innego),
    • bankowość elektroniczna,
    • konta administratora (Microsoft 365, Google Workspace, serwer, router),
    • rejestrator domeny i panel DNS, hosting strony,
    • media społecznościowe organizacji.
  2. Zmień hasła, które są używane w więcej niż jednym miejscu. Wyciek z jednego serwisu nie może otwierać drzwi do pozostałych.
  3. Wybierz i wdróż menedżer haseł – dla siebie od razu, dla pracowników stopniowo.
  4. Sprawdź, czy adresy e-mail organizacji pojawiły się w znanych wyciekach – na przykład w serwisie haveibeenpwned.com.

Jakie hasło jest dobre

Najważniejsza jest długość, a nie skomplikowanie. Długie hasło złożone z kilku przypadkowych słów jest trudniejsze do złamania niż krótkie hasło pełne znaków specjalnych – a przy tym łatwiej je zapamiętać.

Słabe hasło Dlaczego Lepiej
Gmina2026! Nazwa i rok – takie hasła atakujący sprawdzają w pierwszej kolejności rower-kubek-zielony-pochmurno
Qwerty123 Popularny wzór z klawiatury lampa sowa dwanaście parasol
M@rek1985 Imię i data urodzenia, łatwe do znalezienia w internecie hasło wygenerowane przez menedżer haseł

Dobre hasło:

  • ma co najmniej 12 znaków, a najlepiej 15 lub więcej,
  • jest unikalne – nie jest używane nigdzie indziej,
  • nie zawiera danych, które łatwo ustalić: imion, dat, nazw organizacji, nazw miejscowości.

Czy hasła trzeba regularnie zmieniać?

Wymuszanie zmiany hasła co 30 czy 90 dni nie jest już zalecane, jeśli hasła są długie i unikalne. Prowadzi do haseł typu Wiosna2026!, Lato2026!, które łatwo przewidzieć. Hasło zmieniaj wtedy, gdy jest powód: podejrzenie wycieku, przejęcia konta, podania go na fałszywej stronie albo odejścia osoby, która je znała.

Menedżer haseł

Menedżer haseł to program, który bezpiecznie przechowuje wszystkie hasła w zaszyfrowanym sejfie. Pamiętasz tylko jedno – długie i mocne – hasło główne, a menedżer podpowiada resztę i generuje nowe, losowe hasła.

Korzyści:

  • każde konto może mieć inne, długie hasło,
  • menedżer wypełnia hasło tylko na prawdziwej stronie, więc pomaga też wykryć fałszywe strony logowania,
  • w wersjach dla firm można bezpiecznie udostępniać wybrane hasła współpracownikom zamiast wysyłać je mailem.

Przykłady popularnych rozwiązań to Proton Pass, Bitwarden, 1Password oraz KeePassXC (działający lokalnie, bez chmury). Wybierając narzędzie, zwróć uwagę na możliwość współdzielenia haseł w zespole, sposób przechowywania danych i to, co się stanie, gdy pracownik odejdzie.

Hasło główne do menedżera musi być wyjątkowo mocne i nigdzie indziej nieużywane. Chroń sejf także logowaniem dwuskładnikowym.

Logowanie dwuskładnikowe

Logowanie dwuskładnikowe (2FA, czasem nazywane uwierzytelnianiem wieloskładnikowym – MFA) oznacza, że oprócz hasła trzeba potwierdzić tożsamość w drugi sposób – najczęściej telefonem lub specjalnym kluczem. Dzięki temu samo hasło, nawet wykradzione, nie wystarczy do zalogowania się.

Nie wszystkie metody są równie bezpieczne:

Metoda Bezpieczeństwo Uwagi
Klucz sprzętowy (np. YubiKey) lub klucz dostępu (passkey) Najwyższe Odporne na fałszywe strony – klucz nie zadziała na podrobionej witrynie
Aplikacja uwierzytelniająca (kody lub potwierdzenie w aplikacji) Wysokie Microsoft Authenticator, Google Authenticator i podobne; wybieraj opcję z wpisywaniem liczby z ekranu
Kod SMS Podstawowe Lepszy niż nic, ale podatny na wyłudzenie i przejęcie numeru telefonu

Uwaga na zmęczenie powiadomieniami. Jeśli telefon nagle pokazuje prośbę o zatwierdzenie logowania, którego nie wykonujesz – odrzuć ją i zmień hasło. To znak, że ktoś zna Twoje hasło i próbuje się zalogować.

Klucze dostępu (passkeys)

Coraz więcej serwisów oferuje klucze dostępu – logowanie bez hasła, potwierdzane odciskiem palca, twarzą lub kodem PIN urządzenia. To wygodna i bardzo bezpieczna metoda, bo klucz jest powiązany z prawdziwą stroną i nie da się go podać oszustowi. Jeśli serwis ją oferuje, warto z niej korzystać.

Kody zapasowe

Przy włączaniu 2FA serwisy zwykle podają kody zapasowe – jednorazowe kody na wypadek utraty telefonu. Zapisz je i przechowuj w bezpiecznym miejscu (np. w menedżerze haseł lub wydrukowane w zamkniętej szafie). Bez nich odzyskanie konta może trwać tygodnie.

Dla Ciebie: zasady w organizacji

  • Każdy ma własne konto. Unikaj kont wspólnych (np. jednego loginu dla całego sekretariatu) – nie da się wtedy ustalić, kto co zrobił, ani bezpiecznie odebrać dostępu jednej osobie.
  • Osobne konto administratora. Do codziennej pracy używaj zwykłego konta; konto z uprawnieniami administratora tylko do zadań administracyjnych.
  • Wymuś 2FA centralnie, jeśli system to umożliwia (Microsoft 365, Google Workspace). Dobrowolne 2FA zwykle obejmuje tylko część osób.
  • Domyślne hasła w urządzeniach – routerach, drukarkach, kamerach, centralach telefonicznych – zmień przy instalacji. Lista domyślnych haseł jest powszechnie dostępna w internecie.
  • Nie przesyłaj haseł mailem ani SMS-em. Użyj funkcji udostępniania w menedżerze haseł albo przekaż hasło inną drogą niż login.
  • Zaplanuj odzyskiwanie dostępu: kto i jak odzyskuje konta, gdy osoba z dostępem administratora jest niedostępna. Patrz też poradnik Pracownicy: przyjście i odejście.

Dla Twoich ludzi

Tę część możesz wydrukować albo wysłać pracownikom.

Hasła – 5 zasad

  1. Jedno konto – jedno hasło. Nigdy nie używaj tego samego hasła w dwóch miejscach.
  2. Długie zamiast skomplikowanego. Kilka przypadkowych słów, np. lampa-sowa-parasol-wtorek, to lepsze hasło niż Ania123!.
  3. Nikomu nie podawaj hasła – także osobie, która przedstawia się jako informatyk, pracownik banku lub urzędu.
  4. Włącz logowanie dwuskładnikowe wszędzie, gdzie się da – zwłaszcza na poczcie i w banku.
  5. Telefon prosi o potwierdzenie logowania, którego nie robisz? Odrzuć i od razu powiedz o tym osobie od IT.

Hasła nie zapisuj na karteczce przy monitorze. Najlepiej korzystaj z menedżera haseł, który wskaże osoba odpowiedzialna za IT.