Logo StartupKit
PL

Bezpieczeństwo logowania

Sprawdzaj ostatnie logowania, wychwytuj te, których nie rozpoznajesz, i zarządzaj zaufanymi przeglądarkami, które pomijają uwierzytelnianie dwuskładnikowe.

Dlaczego to ważne

Przejęcie konta najszybciej wykryjesz, patrząc na to, gdzie konto faktycznie było używane. Kit zapisuje każdą próbę logowania — udaną i nieudaną — i pokazuje historię prostym językiem. Jeśli któregoś wpisu na liście nie rozpoznajesz, jeden przycisk kończy wszystkie pozostałe sesje, cofa zaufanie wszystkim przeglądarkom i oznacza incydent do sprawdzenia.

Zanim zaczniesz

Bezpieczeństwo logowania opiera się na drugim składniku. Oba ustawienia znajdziesz w Ustawieniach konta → Hasło:

  • Uwierzytelnianie dwuskładnikowe — kod weryfikacyjny z aplikacji uwierzytelniającej, wymagany przy każdym logowaniu.
  • Passkeys — poświadczenia powiązane z urządzeniem (Touch ID, Face ID, klucze sprzętowe), które całkowicie zastępują kody.

Jeśli nie masz jeszcze żadnego z nich, zacznij od tego. Wszystko poniżej zakłada, że konto warte ochrony ma przed sobą drugi składnik.

Przeglądanie aktywności logowania

Otwórz Ustawienia konta → Aktywność logowania. Tabela Ostatnie logowania pokazuje 20 ostatnich prób logowania:

Kolumna Co pokazuje
Kiedy Data i godzina próby
Urządzenie Przeglądarka i system operacyjny, np. Chrome · macOS
Lokalizacja Miasto i kraj ustalone na podstawie sieci — albo „Nieznana lokalizacja”
Status Jak zakończyła się próba (patrz niżej)
Status Znaczenie
Udane Logowanie przebiegło normalnie.
Nieudane Dane logowania były błędne. Jeden czy dwa wpisy to zwykle literówki — cała seria oznacza, że ktoś próbuje odgadnąć Twoje hasło.
Nowa lokalizacja Logowanie się powiodło, ale z kraju, z którego wcześniej się nie logowano — albo konto zmieniło kraj szybciej, niż pozwala jakakolwiek podróż.

Tip

Zaglądaj na tę listę, gdy tylko coś wzbudzi podejrzenia — alert e-mailowy, sesja, której nie pamiętasz, zgłoszenie phishingu od kogoś z zespołu. Nierozpoznane logowanie to najwcześniejszy i najczytelniejszy sygnał, że hasło wpadło w niepowołane ręce.

Zaufane urządzenia

Przy wpisywaniu kodu dwuskładnikowego możesz zaznaczyć na ekranie weryfikacji opcję Zaufaj tej przeglądarce przez 30 dni. Ta przeglądarka pomija odtąd pytanie o kod przy logowaniu — na tej maszynie wystarczy samo hasło.

Jak działa zaufanie:

  • Wygasa. Po 30 dniach przeglądarka znów poprosi o kod.
  • Dotyczy wyłącznie kodów z aplikacji. Logowanie passkey niczego nie pomija — passkey jest już powiązany z urządzeniem, więc nie ma kodu do pominięcia.
  • To token, nie odcisk przeglądarki. Kit nie zbiera żadnego fingerprintu. Zaufanie to losowy token w bezpiecznym cookie tej przeglądarki, wymieniany przy każdym logowaniu; po stronie serwera zostaje tylko jednokierunkowy skrót.
  • Zmiana hasła czyści wszystko. Po zmianie hasła zaufanie zostaje automatycznie cofnięte wszystkim przeglądarkom — każda z nich musi ponownie przejść uwierzytelnianie dwuskładnikowe.

Sekcja Zaufane urządzenia na górze strony aktywności logowania pokazuje każdą przeglądarkę, której zaufano, wraz z datą ostatniego użycia. Kliknij Cofnij zaufanie przy pojedynczej przeglądarce albo Cofnij wszystkim, żeby wyczyścić listę — na przykład po logowaniu na współdzielonym lub pożyczonym komputerze.

Note

Ufaj tylko przeglądarkom na urządzeniach, które należą do Ciebie i są pod Twoją kontrolą. Na współdzielonym komputerze zostaw pole niezaznaczone — pytanie o kod robi tam dokładnie to, co powinno.

Gdy logowanie wygląda podejrzanie

Pod listą logowań znajdziesz pytanie „Nie rozpoznajesz któregoś z tych logowań?” i przycisk Zabezpiecz moje konto. Kliknięcie go:

  1. Natychmiast kończy wszystkie pozostałe sesje — każda przeglądarka zalogowana na Twoje konto, poza tą, z której właśnie korzystasz, zostaje od razu wylogowana. Cookies „Zapamiętaj mnie” przestają działać, a nawet strona, którą intruz ma wciąż otwartą, przestaje otrzymywać aktualizacje.
  2. Cofa zaufanie wszystkim przeglądarkom — kto zna Twoje hasło, wszędzie znów trafia na uwierzytelnianie dwuskładnikowe.
  3. Oznacza incydent najwyższą wagą — Twoje „to nie ja” liczy się bardziej niż jakikolwiek automatyczny sygnał i trafia na sam szczyt kolejki przeglądu bezpieczeństwa.
  4. Przenosi Cię prosto na stronę zmiany hasła, żeby dokończyć zabezpieczanie.

Important

Zabezpiecz moje konto odcina dostęp, który atakujący już ma — ale nie sprawi, że zapomni Twoje hasło. Dopóki go nie zmienisz, może po prostu zalogować się ponownie. Dokończ proces: „Zakończyliśmy wszystkie Twoje pozostałe sesje i cofnęliśmy zaufanie przeglądarkom. Zmień teraz hasło, aby dokończyć zabezpieczanie konta.”

Alerty o nowym logowaniu

Gdy ktoś loguje się na Twoje konto z przeglądarki lub kraju, z których wcześniej nie korzystano, Kit natychmiast wysyła e-mail: „Nowe logowanie do Twojego konta Kit” — z godziną i lokalizacją logowania oraz linkiem do aktywności logowania.

  • Jeśli to Ty — nowy laptop, wyjazd — nie musisz nic robić.
  • Jeśli to nie Ty, otwórz link, kliknij Zabezpiecz moje konto i zmień hasło.

Te alerty są wysyłane zawsze. Nie podlegają preferencjom e-mail i nie da się ich wyłączyć — atakujący, który mógłby wyciszyć alarm, uczyniłby go bezużytecznym. Pierwsze logowanie w historii konta nigdy nie wywołuje alertu; alerty działają dopiero wtedy, gdy istnieje historia do porównania.

Co Kit zapisuje i po co

Każda próba logowania jest zapisywana wraz z godziną, przeglądarką, przybliżoną lokalizacją (kraj, region, miasto), adresem IP i wynikiem. Na tej podstawie Kit wylicza pomocnicze sygnały anomalii:

Sygnał Co oznacza
Nowy kraj Pierwsze logowanie z tego kraju w niedawnej historii konta
Nowe urządzenie Pierwsze logowanie z tej kombinacji przeglądarki i systemu operacyjnego
Niemożliwa podróż Inny kraj niż przy poprzednim logowaniu, w odstępie minut lub godzin
Zanonimizowane źródło Logowanie przeszło przez Tor, VPN albo adres IP centrum danych

Te sygnały ostrzegają — nigdy nie blokują. Oznaczone logowanie i tak dochodzi do skutku; po prostu dowiadujesz się o nim Ty i administratorzy.

Twoja prywatność

Rejestr działa w trybie tylko do dopisywania: wpisów nie da się później edytować ani usuwać — nikomu. Właśnie to czyni je wiarygodnym materiałem dowodowym. Szczegóły urządzenia i lokalizacji są szyfrowane w spoczynku, a strona aktywności pokazuje wyłącznie zrozumiałe podsumowania, nigdy surowe adresy IP. Zaufane urządzenia traktowane są tak samo: bez fingerprintu, a przechowywane szczegóły urządzenia również są zaszyfrowane.

W skrócie

  • Włącz uwierzytelnianie dwuskładnikowe albo dodaj passkey w Ustawieniach konta → Hasło.
  • Przejrzyj Aktywność logowania i upewnij się, że rozpoznajesz każdy wpis.
  • Cofnij zaufanie przeglądarkom, których już nie używasz — zwłaszcza na współdzielonych komputerach.
  • Poświęć każdemu e-mailowi o nowym logowaniu dziesięć sekund: czy to ja?
  • Jeśli coś się nie zgadza: Zabezpiecz moje konto, a potem od razu zmień hasło.

Zobacz też

Wpisz, aby wyszukać...