Logo StartupKit
PL

Klucze dostępu

Dodaj klucz dostępu do konta Kit, sprawdź, co dzieje się po włączeniu takiego wymogu, i odzyskaj dostęp po utracie urządzenia.

To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →

Po co to?

Klucz dostępu zastępuje hasło mechanizmem, którym już odblokowujesz urządzenie: twarzą, odciskiem palca albo kodem PIN. Nie trzeba niczego instalować ani zapamiętywać kolejnego hasła. W przeciwieństwie do hasła czy sześciocyfrowego kodu klucza dostępu nie da się wpisać na przekonującej fałszywej stronie. Przeglądarka wiąże go z domeną Kit, więc identycznie wyglądająca strona phishingowa po prostu go nie otrzyma.

Niektóre konta wymagają, żeby każdy członek zespołu miał klucz dostępu. Na tej stronie dowiesz się, jak go dodać, co oznacza taki wymóg i co zrobić, gdy coś pójdzie nie tak.

Dodawanie klucza dostępu

Otwórz Ustawienia konta → Klucze dostępu i kliknij Dodaj klucz dostępu. Nadaj mu rozpoznawalną nazwę („Touch ID na MacBooku”, „iPhone”), a potem potwierdź operację na urządzeniu. To cała konfiguracja.

Zadziała każdy mechanizm klucza dostępu dostępny na urządzeniu:

Co masz Jak tego użyć
Mac, iPhone lub iPad Touch ID albo Face ID
Komputer z Windows Windows Hello: twarz, odcisk palca albo PIN
Telefon z Androidem Blokada ekranu
Sprzętowy klucz bezpieczeństwa YubiKey lub podobne urządzenie, którego dotykasz po wyświetleniu monitu
Telefon używany do logowania na komputerze Zeskanuj kod QR wyświetlony w przeglądarce i potwierdź na telefonie

Jeden klucz dostępu wystarczy. Warto jednak dodać drugi. Jeśli pierwsze urządzenie zginie, zostanie skradzione albo wyczyszczone, nadal wejdziesz na konto bez proszenia kogokolwiek o pomoc.

Synchronizowane klucze dostępu też się liczą

Klucze przechowywane w pęku kluczy iCloud lub Menedżerze haseł Google synchronizują się między urządzeniami, a Kit akceptuje je tak samo jak pozostałe. Klucz skonfigurowany na laptopie może być dostępny także na telefonie korzystającym z tego samego menedżera.

Nadal jest związany z domeną Kit i odporny na phishing. Nie jest jednak przypisany do jednego fizycznego urządzenia. To świadomy kompromis: klucze działające tylko na jednym urządzeniu są odrobinę bezpieczniejsze, ale znacznie mniej wygodne. Właśnie obawa przed utratą dostępu często zniechęca zespoły do kluczy dostępu.

Tip

Jeśli zdarzyło ci się logować do innych serwisów przez Face ID lub Windows Hello, klucz dostępu nie jest dla ciebie nowością. Kit używa dokładnie tego samego mechanizmu.

Gdy konto wymaga klucza dostępu

Wymóg klucza dostępu nie zmienia sposobu logowania do Kit. Zmienia to, co może otworzyć bieżąca sesja: konto pozostanie zablokowane, dopóki nie potwierdzisz klucza w używanej przeglądarce. Pozostałe konta działają bez zmian.

Zaloguj się jak zwykle. Gdy otworzysz konto wymagające klucza dostępu, a ta przeglądarka nie potwierdziła jeszcze klucza, Kit zatrzyma cię na stronie „[Konto] wymaga klucza dostępu”. Masz tam dwie możliwości:

  • Skonfiguruj klucz dostępu: jeśli jeszcze żadnego nie masz. Dodasz go od razu na tej stronie.
  • Użyj klucza dostępu: jeśli klucz już istnieje. Potwierdź go, a przeglądarka zostanie zweryfikowana.

W obu przypadkach Kit wróci do strony, którą próbujesz otworzyć. Dostępny jest też link Przełącz konto, który pozwala otworzyć konto bez takiego wymogu.

Wymóg zaczyna działać natychmiast po włączeniu przez właściciela. Nie ma okresu przejściowego ani odliczania. Nikt nie traci członkostwa, płatnego dostępu, roli ani zaproszenia. Jeśli musisz coś zrobić, zwykle najpierw dostaniesz wiadomość: „Dodaj klucz dostępu, żeby nadal korzystać z konta [Konto]”.

Note

Blokada działa osobno dla każdego konta i każdej przeglądarki. Potwierdzenie klucza na laptopie nie weryfikuje telefonu, a obszar roboczy bez tego wymogu nigdy o niego nie poprosi.

Późniejsze dodawanie i usuwanie kluczy

Pierwszy klucz dostępu możesz dodać z dowolnej zalogowanej sesji. Każde późniejsze dodanie albo usunięcie klucza wymaga potwierdzenia jednym z posiadanych kluczy.

Sytuacja Co odblokowuje zarządzanie kluczami
Nie masz jeszcze klucza Dowolna zalogowana sesja przy konfiguracji początkowej
Masz co najmniej jeden klucz Za każdym razem potwierdzenie kluczem dostępu

Potwierdzanie zmian istniejącym kluczem chroni przed przejęciem konta. Bez niego osoba, która wykradła hasło, mogłaby dodać własny klucz i przejść przez blokadę. Wymóg byłby dla niej tylko dodatkowym krokiem, a nie przeszkodą. Gdy masz już klucz, tej strony nie odblokuje ani hasło, ani logowanie przez Google czy GitHub.

Gdy stracisz wszystkie klucze dostępu

Po utracie jedynego urządzenia możesz odzyskać dostęp. Nadal możesz się zalogować, otworzyć profil i ustawienia oraz korzystać z kont, które nie wymagają klucza dostępu. Konta z takim wymogiem pozostają zablokowane.

Poproś właściciela lub administratora tego konta o przepustkę do ponownej rejestracji. Najpierw zapewne potwierdzi twoją tożsamość telefonicznie albo osobiście. To zabezpiecza przed wystawieniem przepustki osobie podszywającej się pod ciebie. Po jej wystawieniu nie zobaczy linku: Kit wyśle go bezpośrednio do ciebie, w twoim języku, w wiadomości o temacie „Przepustka do skonfigurowania nowego klucza dostępu dla konta [Konto]”.

Otwórz link po zalogowaniu do Kit na swoje konto. Następnie:

Krok Co się dzieje
Otwórz link Zobaczysz stronę potwierdzenia. Przepustka nie zostanie jeszcze zużyta, więc skaner poczty, podgląd linku ani zabezpieczenie automatycznie pobierające adres URL jej nie unieważni.
Kliknij „Użyj tej przepustki” To nieodwracalny krok. Przepustka zostanie zużyta. Masz od tej chwili 15 minut na rejestrację.
Skonfiguruj nowy klucz dostępu W tym czasie Kit pozwoli dodać klucz bez potwierdzania kluczem, którego nie możesz już użyć. Dodanie klucza zakończy ten okres i odblokuje konto.

Przepustka jest jednorazowa, wygasa po 24 godzinach i działa wyłącznie dla osoby, której ją wystawiono. Wydanie nowej natychmiast unieważnia poprzednią, więc zawsze używaj najnowszej wiadomości. Jeśli nie ukończysz konfiguracji w 15 minut, poproś o kolejną przepustkę.

Note

Link wygasły, zużyty, zastąpiony nowszym albo otwarty przez inną osobę prowadzi do tej samej strony: „Ten link jest już nieważny”. Kit celowo nie podaje przyczyny, bo zdradziłaby ona informacje o cudzej przepustce. Poproś właściciela o nową.

Nie usuniesz ostatniego klucza dostępu

Dopóki którekolwiek z twoich kont wymaga klucza dostępu, Kit nie pozwoli usunąć ostatniego:

To twój ostatni klucz dostępu, a jeden z obszarów roboczych wymaga go od każdego członka. Najpierw dodaj kolejny klucz albo poproś właściciela obszaru o wyłączenie wymogu.

Usunięcie klucza zablokowałoby dostęp do konta w sposób, który może naprawić tylko jego właściciel. Najpierw dodaj nowy klucz, a potem usuń stary.

Metody logowania, które nie spełniają wymogu

Wymagany jest konkretnie klucz dostępu. Poniższe metody wpuszczą cię do Kit, ale nie do konta objętego wymogiem:

Metoda Dlaczego nie wystarczy
Hasło i kod z aplikacji uwierzytelniającej Oba można wyłudzić lub ponownie wykorzystać; żadne nie jest kluczem dostępu.
Logowanie przez Google lub GitHub Jest wygodne, ale właściciel konta nie kontroluje ani dostawcy, ani ustawionych u niego zabezpieczeń.
Google One Tap Z tego samego powodu: nadal jest to konsumencki OAuth.
Zaufana przeglądarka Zaufanie przeglądarce pomija kod uwierzytelniania dwuskładnikowego. Nie potwierdza klucza dostępu.
Zapamiętana sesja Wznowienie sesji z pliku cookie „zapamiętaj mnie” nie jest świeżym potwierdzeniem tożsamości.

W każdym przypadku rozwiązanie jest takie samo: potwierdź klucz na stronie blokady. Więcej o zaufanych przeglądarkach i alertach logowania przeczytasz w Zabezpieczeniach logowania.

„Mój token API lub asystent AI zwraca 403”

Nic nie zostało unieważnione. Token API albo połączenie z asystentem AI działa w twoim imieniu, lecz nie może przedstawić klucza dostępu. Kit sprawdza więc prostszą rzecz: czy osoba, która utworzyła poświadczenie, ma zarejestrowany klucz.

Dopóki go nie dodasz, żądania wysyłane przez twoje tokeny i połączenia MCP do tego konta będą odrzucane. API odpowie kodem 403, a asystent zgłosi błąd autoryzacji. Gdy dodasz klucz w Ustawieniach konta → Klucze dostępu, wszystko zacznie działać od następnego wywołania. Token nadal jest ważny, asystent pozostaje połączony i nie trzeba niczego wystawiać ani autoryzować ponownie.

Important

To słabsza kontrola niż w przeglądarce. Przeglądarka musi potwierdzić klucz, a token musi jedynie należeć do osoby, która go ma. Wynika to z ograniczeń poświadczenia, nie z przeoczenia.

Lista kontrolna

  • Dodaj klucz w Ustawieniach konta → Klucze dostępu, używając mechanizmu odblokowania dostępnego na urządzeniu
  • Dodaj drugi klucz na innym urządzeniu, żeby móc się zalogować po utracie telefonu
  • Pamiętaj, że późniejsza zmiana kluczy wymaga klucza dostępu, nie hasła
  • Jeśli konto cię blokuje, potwierdź klucz na stronie blokady; konta bez tego wymogu pozostaną dostępne
  • Nie masz już żadnego klucza? Poproś właściciela konta o przepustkę do ponownej rejestracji
  • Token API lub asystent AI zwraca 403? Dodaj klucz dostępu; nic nie zostało unieważnione

Zobacz także

Wpisz, aby wyszukać...