Bezpieczeństwo logowania
Sprawdzaj ostatnie logowania, wychwytuj te, których nie rozpoznajesz, i zarządzaj zaufanymi przeglądarkami, które pomijają uwierzytelnianie dwuskładnikowe.
Dlaczego to ważne
Przejęcie konta najszybciej wykryjesz, patrząc na to, gdzie konto faktycznie było używane. Kit zapisuje każdą próbę logowania — udaną i nieudaną — i pokazuje historię prostym językiem. Jeśli któregoś wpisu na liście nie rozpoznajesz, jeden przycisk kończy wszystkie pozostałe sesje, cofa zaufanie wszystkim przeglądarkom i oznacza incydent do sprawdzenia.
Zanim zaczniesz
Bezpieczeństwo logowania opiera się na drugim składniku. Oba ustawienia znajdziesz w Ustawieniach konta → Hasło:
- Uwierzytelnianie dwuskładnikowe — kod weryfikacyjny z aplikacji uwierzytelniającej, wymagany przy każdym logowaniu.
- Passkeys — poświadczenia powiązane z urządzeniem (Touch ID, Face ID, klucze sprzętowe), które całkowicie zastępują kody.
Jeśli nie masz jeszcze żadnego z nich, zacznij od tego. Wszystko poniżej zakłada, że konto warte ochrony ma przed sobą drugi składnik.
Przeglądanie aktywności logowania
Otwórz Ustawienia konta → Aktywność logowania. Tabela Ostatnie logowania pokazuje 20 ostatnich prób logowania:
| Kolumna | Co pokazuje |
|---|---|
| Kiedy | Data i godzina próby |
| Urządzenie | Przeglądarka i system operacyjny, np. Chrome · macOS
|
| Lokalizacja | Miasto i kraj ustalone na podstawie sieci — albo „Nieznana lokalizacja” |
| Status | Jak zakończyła się próba (patrz niżej) |
| Status | Znaczenie |
|---|---|
| Udane | Logowanie przebiegło normalnie. |
| Nieudane | Dane logowania były błędne. Jeden czy dwa wpisy to zwykle literówki — cała seria oznacza, że ktoś próbuje odgadnąć Twoje hasło. |
| Nowa lokalizacja | Logowanie się powiodło, ale z kraju, z którego wcześniej się nie logowano — albo konto zmieniło kraj szybciej, niż pozwala jakakolwiek podróż. |
Tip
Zaglądaj na tę listę, gdy tylko coś wzbudzi podejrzenia — alert e-mailowy, sesja, której nie pamiętasz, zgłoszenie phishingu od kogoś z zespołu. Nierozpoznane logowanie to najwcześniejszy i najczytelniejszy sygnał, że hasło wpadło w niepowołane ręce.
Zaufane urządzenia
Przy wpisywaniu kodu dwuskładnikowego możesz zaznaczyć na ekranie weryfikacji opcję Zaufaj tej przeglądarce przez 30 dni. Ta przeglądarka pomija odtąd pytanie o kod przy logowaniu — na tej maszynie wystarczy samo hasło.
Jak działa zaufanie:
- Wygasa. Po 30 dniach przeglądarka znów poprosi o kod.
- Dotyczy wyłącznie kodów z aplikacji. Logowanie passkey niczego nie pomija — passkey jest już powiązany z urządzeniem, więc nie ma kodu do pominięcia.
- To token, nie odcisk przeglądarki. Kit nie zbiera żadnego fingerprintu. Zaufanie to losowy token w bezpiecznym cookie tej przeglądarki, wymieniany przy każdym logowaniu; po stronie serwera zostaje tylko jednokierunkowy skrót.
- Zmiana hasła czyści wszystko. Po zmianie hasła zaufanie zostaje automatycznie cofnięte wszystkim przeglądarkom — każda z nich musi ponownie przejść uwierzytelnianie dwuskładnikowe.
Sekcja Zaufane urządzenia na górze strony aktywności logowania pokazuje każdą przeglądarkę, której zaufano, wraz z datą ostatniego użycia. Kliknij Cofnij zaufanie przy pojedynczej przeglądarce albo Cofnij wszystkim, żeby wyczyścić listę — na przykład po logowaniu na współdzielonym lub pożyczonym komputerze.
Note
Ufaj tylko przeglądarkom na urządzeniach, które należą do Ciebie i są pod Twoją kontrolą. Na współdzielonym komputerze zostaw pole niezaznaczone — pytanie o kod robi tam dokładnie to, co powinno.
Gdy logowanie wygląda podejrzanie
Pod listą logowań znajdziesz pytanie „Nie rozpoznajesz któregoś z tych logowań?” i przycisk Zabezpiecz moje konto. Kliknięcie go:
- Natychmiast kończy wszystkie pozostałe sesje — każda przeglądarka zalogowana na Twoje konto, poza tą, z której właśnie korzystasz, zostaje od razu wylogowana. Cookies „Zapamiętaj mnie” przestają działać, a nawet strona, którą intruz ma wciąż otwartą, przestaje otrzymywać aktualizacje.
- Cofa zaufanie wszystkim przeglądarkom — kto zna Twoje hasło, wszędzie znów trafia na uwierzytelnianie dwuskładnikowe.
- Oznacza incydent najwyższą wagą — Twoje „to nie ja” liczy się bardziej niż jakikolwiek automatyczny sygnał i trafia na sam szczyt kolejki przeglądu bezpieczeństwa.
- Przenosi Cię prosto na stronę zmiany hasła, żeby dokończyć zabezpieczanie.
Important
Zabezpiecz moje konto odcina dostęp, który atakujący już ma — ale nie sprawi, że zapomni Twoje hasło. Dopóki go nie zmienisz, może po prostu zalogować się ponownie. Dokończ proces: „Zakończyliśmy wszystkie Twoje pozostałe sesje i cofnęliśmy zaufanie przeglądarkom. Zmień teraz hasło, aby dokończyć zabezpieczanie konta.”
Alerty o nowym logowaniu
Gdy ktoś loguje się na Twoje konto z przeglądarki lub kraju, z których wcześniej nie korzystano, Kit natychmiast wysyła e-mail: „Nowe logowanie do Twojego konta Kit” — z godziną i lokalizacją logowania oraz linkiem do aktywności logowania.
- Jeśli to Ty — nowy laptop, wyjazd — nie musisz nic robić.
- Jeśli to nie Ty, otwórz link, kliknij Zabezpiecz moje konto i zmień hasło.
Te alerty są wysyłane zawsze. Nie podlegają preferencjom e-mail i nie da się ich wyłączyć — atakujący, który mógłby wyciszyć alarm, uczyniłby go bezużytecznym. Pierwsze logowanie w historii konta nigdy nie wywołuje alertu; alerty działają dopiero wtedy, gdy istnieje historia do porównania.
Co Kit zapisuje i po co
Każda próba logowania jest zapisywana wraz z godziną, przeglądarką, przybliżoną lokalizacją (kraj, region, miasto), adresem IP i wynikiem. Na tej podstawie Kit wylicza pomocnicze sygnały anomalii:
| Sygnał | Co oznacza |
|---|---|
| Nowy kraj | Pierwsze logowanie z tego kraju w niedawnej historii konta |
| Nowe urządzenie | Pierwsze logowanie z tej kombinacji przeglądarki i systemu operacyjnego |
| Niemożliwa podróż | Inny kraj niż przy poprzednim logowaniu, w odstępie minut lub godzin |
| Zanonimizowane źródło | Logowanie przeszło przez Tor, VPN albo adres IP centrum danych |
Te sygnały ostrzegają — nigdy nie blokują. Oznaczone logowanie i tak dochodzi do skutku; po prostu dowiadujesz się o nim Ty i administratorzy.
Twoja prywatność
Rejestr działa w trybie tylko do dopisywania: wpisów nie da się później edytować ani usuwać — nikomu. Właśnie to czyni je wiarygodnym materiałem dowodowym. Szczegóły urządzenia i lokalizacji są szyfrowane w spoczynku, a strona aktywności pokazuje wyłącznie zrozumiałe podsumowania, nigdy surowe adresy IP. Zaufane urządzenia traktowane są tak samo: bez fingerprintu, a przechowywane szczegóły urządzenia również są zaszyfrowane.
W skrócie
- Włącz uwierzytelnianie dwuskładnikowe albo dodaj passkey w Ustawieniach konta → Hasło.
- Przejrzyj Aktywność logowania i upewnij się, że rozpoznajesz każdy wpis.
- Cofnij zaufanie przeglądarkom, których już nie używasz — zwłaszcza na współdzielonych komputerach.
- Poświęć każdemu e-mailowi o nowym logowaniu dziesięć sekund: czy to ja?
- Jeśli coś się nie zgadza: Zabezpiecz moje konto, a potem od razu zmień hasło.