Logo StartupKit
PL

Bezpieczeństwo logowania

Sprawdzaj ostatnie logowania, wychwytuj te, których nie rozpoznajesz, i zarządzaj zaufanymi przeglądarkami, które pomijają uwierzytelnianie dwuskładnikowe.

Dlaczego to ważne

Historia logowania pomaga wykryć użycie konta, którego nie rozpoznajesz. Kit zapisuje każdą próbę logowania, udaną i nieudaną, i pokazuje historię prostym językiem. Jeśli któregoś wpisu na liście nie rozpoznajesz, jeden przycisk kończy wszystkie pozostałe sesje, cofa zaufanie wszystkim przeglądarkom, odłącza klientów korzystających z twoich tokenów i oznacza incydent do sprawdzenia.

Zanim zaczniesz

Bezpieczeństwo logowania opiera się na drugim składniku. Oba ustawienia znajdziesz w Ustawieniach konta → Hasło:

  • Uwierzytelnianie dwuskładnikowe: kod weryfikacyjny z aplikacji uwierzytelniającej, wymagany przy każdym logowaniu.
  • Klucze dostępu: wykorzystują mechanizm odblokowania urządzenia (Touch ID, Face ID, Windows Hello lub klucz sprzętowy) zamiast kodu. Niektóre konta wymagają klucza od każdego członka; zobacz Wymaganie kluczy dostępu.

Jeśli nie masz jeszcze żadnego z nich, zacznij od tego. Poniższe instrukcje zakładają, że ta ochrona jest już włączona.

Przeglądanie aktywności logowania

Otwórz Ustawienia konta → Aktywność logowania. Tabela Ostatnie logowania pokazuje 20 ostatnich prób logowania:

Kolumna Co pokazuje
Kiedy Data i godzina próby
Urządzenie Przeglądarka i system operacyjny, np. Chrome · macOS
Lokalizacja Miasto i kraj ustalone na podstawie sieci albo „Nieznana lokalizacja”
Status Jak zakończyła się próba (patrz niżej)
Status Znaczenie
Udane Logowanie przebiegło normalnie.
Nieudane Dane logowania były błędne. Jeden czy dwa wpisy to zwykle literówki. Cała seria może wskazywać na próbę odgadnięcia hasła.
Nowa lokalizacja Logowanie się powiodło, ale z kraju, z którego wcześniej się nie logowano, albo konto zmieniło kraj szybciej, niż pozwala jakakolwiek podróż.

Tip

Zaglądaj na tę listę, gdy tylko coś wzbudzi podejrzenia: alert e-mailowy, sesja, której nie pamiętasz, zgłoszenie phishingu od kogoś z zespołu. Sprawdź logowanie, którego nie rozpoznajesz: może wskazywać na przejęcie konta.

Zaufane urządzenia

Przy wpisywaniu kodu dwuskładnikowego możesz zaznaczyć na ekranie weryfikacji opcję Zaufaj tej przeglądarce przez 30 dni. Ta przeglądarka pomija odtąd pytanie o kod przy logowaniu. Na tym urządzeniu wystarczy samo hasło.

Jak działa zaufanie:

  • Wygasa. Po 30 dniach przeglądarka znów poprosi o kod.
  • Dotyczy wyłącznie kodów z aplikacji. Logowanie kluczem dostępu nie wymaga kodu z aplikacji, bo klucz jest już powiązany z urządzeniem.
  • Nie spełnia wymogu klucza dostępu. Jeśli konto wymaga klucza, musisz go potwierdzić również w zaufanej przeglądarce.
  • To token, nie odcisk przeglądarki. Kit nie zbiera żadnego fingerprintu. Zaufanie to losowy token w bezpiecznym cookie tej przeglądarki, wymieniany przy każdym logowaniu; po stronie serwera zostaje tylko jednokierunkowy skrót.
  • Zmiana hasła czyści wszystko. Po zmianie hasła zaufanie zostaje automatycznie cofnięte wszystkim przeglądarkom. Każda z nich musi ponownie przejść uwierzytelnianie dwuskładnikowe.

Sekcja Zaufane urządzenia na górze strony aktywności logowania pokazuje każdą przeglądarkę, której zaufano, wraz z datą ostatniego użycia. Kliknij Cofnij zaufanie przy pojedynczej przeglądarce albo Cofnij wszystkim, żeby wyczyścić listę, na przykład po logowaniu na współdzielonym lub pożyczonym komputerze.

Note

Ufaj tylko przeglądarkom na urządzeniach, które należą do ciebie i są pod twoją kontrolą. Na współdzielonym komputerze zostaw pole niezaznaczone, żeby Kit nadal wymagał kodu.

Gdy logowanie wygląda podejrzanie

Pod listą logowań znajdziesz pytanie „Nie rozpoznajesz któregoś z tych logowań?” i przycisk Zabezpiecz moje konto. Kliknięcie go:

  1. Natychmiast kończy wszystkie pozostałe sesje: każda przeglądarka zalogowana na twoje konto, poza tą, z której właśnie korzystasz, zostaje od razu wylogowana. Cookies „Zapamiętaj mnie” przestają działać, a nawet strona, którą intruz ma wciąż otwartą, przestaje otrzymywać aktualizacje.
  2. Cofa zaufanie wszystkim przeglądarkom: kto zna twoje hasło, wszędzie znów trafia na uwierzytelnianie dwuskładnikowe.
  3. Odłącza autoryzowanych klientów: asystenci AI i klienci API korzystający z twoich tokenów we wszystkich kontach tracą dostęp. Samo zakończenie sesji przeglądarkowych nie unieważniłoby ich tokenów. Używane nadal narzędzia trzeba połączyć ponownie.
  4. Oznacza incydent jako najpoważniejszy: twoje „to nie ja” liczy się bardziej niż jakikolwiek automatyczny sygnał i trafia na sam szczyt kolejki przeglądu bezpieczeństwa.
  5. Przenosi cię prosto na stronę zmiany hasła, żeby dokończyć zabezpieczanie.

Important

Zabezpiecz moje konto odcina dostęp, który atakujący już ma, ale nie zmienia hasła. Dopóki go nie zmienisz, może po prostu zalogować się ponownie. Dokończ proces: „Zakończyliśmy wszystkie twoje pozostałe sesje i cofnęliśmy zaufanie przeglądarkom. Zmień teraz hasło, aby dokończyć zabezpieczanie konta.”

Alerty o nowym logowaniu

Gdy ktoś loguje się na twoje konto z przeglądarki lub kraju, z których wcześniej nie korzystano, Kit natychmiast wysyła e-mail: „Nowe logowanie do Twojego konta Kit”, z godziną i lokalizacją logowania oraz linkiem do aktywności logowania.

  • Jeśli to ty logujesz się z nowego laptopa lub podczas wyjazdu, nie musisz nic robić.
  • Jeśli to nie ty, otwórz link, kliknij Zabezpiecz moje konto i zmień hasło.

Te alerty są wysyłane zawsze. Nie podlegają preferencjom e-mail i nie da się ich wyłączyć, żeby atakujący nie mógł wyciszyć ostrzeżeń. Pierwsze logowanie w historii konta nigdy nie wywołuje alertu; alerty działają dopiero wtedy, gdy istnieje historia do porównania.

Co Kit zapisuje i po co

Każda próba logowania jest zapisywana wraz z godziną, przeglądarką, przybliżoną lokalizacją (kraj, region, miasto), adresem IP i wynikiem. Na tej podstawie Kit wylicza pomocnicze sygnały anomalii:

Sygnał Co oznacza
Nowy kraj Pierwsze logowanie z tego kraju w niedawnej historii konta
Nowe urządzenie Pierwsze logowanie z tej kombinacji przeglądarki i systemu operacyjnego
Niemożliwa podróż Inny kraj niż przy poprzednim logowaniu, w odstępie minut lub godzin
Zanonimizowane źródło Logowanie przeszło przez Tor, VPN albo adres IP centrum danych

Te sygnały służą do ostrzegania i nie blokują logowania. Oznaczone logowanie i tak dochodzi do skutku; po prostu dowiadujesz się o nim ty i administratorzy.

Twoja prywatność

Rejestr działa w trybie tylko do dopisywania: wpisów nie da się później edytować ani usuwać. Pozwala to zachować historię logowań. Szczegóły urządzenia i lokalizacji są szyfrowane w spoczynku, a strona aktywności pokazuje wyłącznie zrozumiałe podsumowania, nigdy surowe adresy IP. Zaufane urządzenia traktowane są tak samo: bez fingerprintu, a przechowywane szczegóły urządzenia również są zaszyfrowane.

W skrócie

  • Włącz uwierzytelnianie dwuskładnikowe albo dodaj klucz dostępu w Ustawieniach konta → Hasło.
  • Przejrzyj Aktywność logowania i upewnij się, że rozpoznajesz każdy wpis.
  • Cofnij zaufanie przeglądarkom, których już nie używasz, zwłaszcza na współdzielonych komputerach.
  • Poświęć każdemu e-mailowi o nowym logowaniu dziesięć sekund: czy to ja?
  • Jeśli coś się nie zgadza: Zabezpiecz moje konto, a potem od razu zmień hasło.

Zobacz też

Wpisz, aby wyszukać...