Hasła i logowanie dwuskładnikowe – jak skutecznie chronić konta
Ostatnia aktualizacja:
Przejęcie konta – poczty, bankowości, panelu strony internetowej czy mediów społecznościowych – to jeden z najczęstszych i najbardziej kosztownych incydentów w małych organizacjach. Najczęściej nie wynika z wyrafinowanego ataku, tylko z hasła, które zostało odgadnięte, wyłudzone albo wcześniej wyciekło z innego serwisu.
Dwie zmiany chronią przed większością takich sytuacji: osobne hasło do każdego konta i logowanie dwuskładnikowe.
Zrób to najpierw
- Włącz logowanie dwuskładnikowe na najważniejszych kontach, w tej kolejności:
- poczta (bo przez nią resetuje się hasła do wszystkiego innego),
- bankowość elektroniczna,
- konta administratora (Microsoft 365, Google Workspace, serwer, router),
- rejestrator domeny i panel DNS, hosting strony,
- media społecznościowe organizacji.
- Zmień hasła, które są używane w więcej niż jednym miejscu. Wyciek z jednego serwisu nie może otwierać drzwi do pozostałych.
- Wybierz i wdróż menedżer haseł – dla siebie od razu, dla pracowników stopniowo.
- Sprawdź, czy adresy e-mail organizacji pojawiły się w znanych wyciekach – na przykład w serwisie haveibeenpwned.com.
Jakie hasło jest dobre
Najważniejsza jest długość, a nie skomplikowanie. Długie hasło złożone z kilku przypadkowych słów jest trudniejsze do złamania niż krótkie hasło pełne znaków specjalnych – a przy tym łatwiej je zapamiętać.
| Słabe hasło | Dlaczego | Lepiej |
|---|---|---|
Gmina2026! |
Nazwa i rok – takie hasła atakujący sprawdzają w pierwszej kolejności | rower-kubek-zielony-pochmurno |
Qwerty123 |
Popularny wzór z klawiatury | lampa sowa dwanaście parasol |
M@rek1985 |
Imię i data urodzenia, łatwe do znalezienia w internecie | hasło wygenerowane przez menedżer haseł |
Dobre hasło:
- ma co najmniej 12 znaków, a najlepiej 15 lub więcej,
- jest unikalne – nie jest używane nigdzie indziej,
- nie zawiera danych, które łatwo ustalić: imion, dat, nazw organizacji, nazw miejscowości.
Czy hasła trzeba regularnie zmieniać?
Wymuszanie zmiany hasła co 30 czy 90 dni nie jest już zalecane, jeśli hasła są długie i unikalne. Prowadzi do haseł typu Wiosna2026!, Lato2026!, które łatwo przewidzieć. Hasło zmieniaj wtedy, gdy jest powód: podejrzenie wycieku, przejęcia konta, podania go na fałszywej stronie albo odejścia osoby, która je znała.
Menedżer haseł
Menedżer haseł to program, który bezpiecznie przechowuje wszystkie hasła w zaszyfrowanym sejfie. Pamiętasz tylko jedno – długie i mocne – hasło główne, a menedżer podpowiada resztę i generuje nowe, losowe hasła.
Korzyści:
- każde konto może mieć inne, długie hasło,
- menedżer wypełnia hasło tylko na prawdziwej stronie, więc pomaga też wykryć fałszywe strony logowania,
- w wersjach dla firm można bezpiecznie udostępniać wybrane hasła współpracownikom zamiast wysyłać je mailem.
Przykłady popularnych rozwiązań to Proton Pass, Bitwarden, 1Password oraz KeePassXC (działający lokalnie, bez chmury). Wybierając narzędzie, zwróć uwagę na możliwość współdzielenia haseł w zespole, sposób przechowywania danych i to, co się stanie, gdy pracownik odejdzie.
Hasło główne do menedżera musi być wyjątkowo mocne i nigdzie indziej nieużywane. Chroń sejf także logowaniem dwuskładnikowym.
Logowanie dwuskładnikowe
Logowanie dwuskładnikowe (2FA, czasem nazywane uwierzytelnianiem wieloskładnikowym – MFA) oznacza, że oprócz hasła trzeba potwierdzić tożsamość w drugi sposób – najczęściej telefonem lub specjalnym kluczem. Dzięki temu samo hasło, nawet wykradzione, nie wystarczy do zalogowania się.
Nie wszystkie metody są równie bezpieczne:
| Metoda | Bezpieczeństwo | Uwagi |
|---|---|---|
| Klucz sprzętowy (np. YubiKey) lub klucz dostępu (passkey) | Najwyższe | Odporne na fałszywe strony – klucz nie zadziała na podrobionej witrynie |
| Aplikacja uwierzytelniająca (kody lub potwierdzenie w aplikacji) | Wysokie | Microsoft Authenticator, Google Authenticator i podobne; wybieraj opcję z wpisywaniem liczby z ekranu |
| Kod SMS | Podstawowe | Lepszy niż nic, ale podatny na wyłudzenie i przejęcie numeru telefonu |
Uwaga na zmęczenie powiadomieniami. Jeśli telefon nagle pokazuje prośbę o zatwierdzenie logowania, którego nie wykonujesz – odrzuć ją i zmień hasło. To znak, że ktoś zna Twoje hasło i próbuje się zalogować.
Klucze dostępu (passkeys)
Coraz więcej serwisów oferuje klucze dostępu – logowanie bez hasła, potwierdzane odciskiem palca, twarzą lub kodem PIN urządzenia. To wygodna i bardzo bezpieczna metoda, bo klucz jest powiązany z prawdziwą stroną i nie da się go podać oszustowi. Jeśli serwis ją oferuje, warto z niej korzystać.
Kody zapasowe
Przy włączaniu 2FA serwisy zwykle podają kody zapasowe – jednorazowe kody na wypadek utraty telefonu. Zapisz je i przechowuj w bezpiecznym miejscu (np. w menedżerze haseł lub wydrukowane w zamkniętej szafie). Bez nich odzyskanie konta może trwać tygodnie.
Dla Ciebie: zasady w organizacji
- Każdy ma własne konto. Unikaj kont wspólnych (np. jednego loginu dla całego sekretariatu) – nie da się wtedy ustalić, kto co zrobił, ani bezpiecznie odebrać dostępu jednej osobie.
- Osobne konto administratora. Do codziennej pracy używaj zwykłego konta; konto z uprawnieniami administratora tylko do zadań administracyjnych.
- Wymuś 2FA centralnie, jeśli system to umożliwia (Microsoft 365, Google Workspace). Dobrowolne 2FA zwykle obejmuje tylko część osób.
- Domyślne hasła w urządzeniach – routerach, drukarkach, kamerach, centralach telefonicznych – zmień przy instalacji. Lista domyślnych haseł jest powszechnie dostępna w internecie.
- Nie przesyłaj haseł mailem ani SMS-em. Użyj funkcji udostępniania w menedżerze haseł albo przekaż hasło inną drogą niż login.
- Zaplanuj odzyskiwanie dostępu: kto i jak odzyskuje konta, gdy osoba z dostępem administratora jest niedostępna. Patrz też poradnik Pracownicy: przyjście i odejście.
Dla Twoich ludzi
Tę część możesz wydrukować albo wysłać pracownikom.
Hasła – 5 zasad
- Jedno konto – jedno hasło. Nigdy nie używaj tego samego hasła w dwóch miejscach.
- Długie zamiast skomplikowanego. Kilka przypadkowych słów, np.
lampa-sowa-parasol-wtorek, to lepsze hasło niżAnia123!.- Nikomu nie podawaj hasła – także osobie, która przedstawia się jako informatyk, pracownik banku lub urzędu.
- Włącz logowanie dwuskładnikowe wszędzie, gdzie się da – zwłaszcza na poczcie i w banku.
- Telefon prosi o potwierdzenie logowania, którego nie robisz? Odrzuć i od razu powiedz o tym osobie od IT.
Hasła nie zapisuj na karteczce przy monitorze. Najlepiej korzystaj z menedżera haseł, który wskaże osoba odpowiedzialna za IT.