Jak zabezpieczyć swoje konta – menedżer haseł i uwierzytelnianie dwuskładnikowe
Większość włamań na konta internetowe nie ma nic wspólnego z filmowym hakowaniem – w zdecydowanej większości przypadków ktoś po prostu odgadł hasło, znalazł je w bazie danych wyciekłej z innej usługi albo skorzystał z tego, że to samo hasło było używane w kilku miejscach naraz. Dobra wiadomość jest taka, że zabezpieczenie się przed tym wszystkim zajmuje mniej czasu, niż mogłoby się wydawać, i nie wymaga żadnej specjalistycznej wiedzy technicznej.
Krok pierwszy: menedżer haseł
Fundamentem bezpieczeństwa jest jedna prosta zasada: każde konto powinno mieć inne, unikalne hasło. Problem w tym, że zapamiętanie kilkudziesięciu różnych, silnych haseł jest praktycznie niemożliwe – i właśnie dlatego istnieją menedżery haseł. To programy, które generują losowe, trudne do złamania hasła dla każdej usługi z osobna i przechowują je w zaszyfrowanej bazie danych, do której dostęp otwiera jedno, mocne hasło główne.
Dzięki temu wystarczy zapamiętać dokładnie jedno hasło – wszystkie pozostałe menedżer wypełnia automatycznie podczas logowania, zarówno w przeglądarce, jak i w aplikacjach mobilnych. Dostępne są zarówno rozwiązania płatne, jak i całkowicie darmowe, oferujące wystarczającą funkcjonalność dla przeciętnego użytkownika. Instalacja zajmuje kilka minut, a przeniesienie istniejących haseł z przeglądarki odbywa się zwykle automatycznym importem.
Krok drugi: uwierzytelnianie dwuskładnikowe
Nawet najlepsze hasło można wykraść – dlatego druga, niezależna warstwa zabezpieczeń jest równie istotna. Uwierzytelnianie dwuskładnikowe, powszechnie skracane do 2FA, oznacza, że do zalogowania nie wystarczy samo hasło – potrzebny jest też drugi element, którym najczęściej jest jednorazowy kod generowany przez aplikację na telefonie. Nawet jeśli ktoś pozna twoje hasło, bez dostępu do telefonu i tak nie zaloguje się na konto.
Najbezpieczniejszą formą 2FA są dedykowane aplikacje generujące kody czasowe, instalowane bezpośrednio na telefonie. Metoda oparta na kodach SMS jest zdecydowanie lepsza niż brak jakiejkolwiek drugiej warstwy zabezpieczeń, ale w praktyce mniej bezpieczna niż aplikacja – numer telefonu można w pewnych warunkach przejąć niezależnie od hasła do konta.
Od czego zacząć w pierwszej kolejności
Nie trzeba zabezpieczać wszystkiego naraz – warto zacząć od kont, których utrata byłaby najbardziej dotkliwa. Na pierwszym miejscu zawsze powinna znaleźć się poczta elektroniczna, ponieważ to właśnie przez nią najczęściej odzyskuje się dostęp do innych usług – kto kontroluje twoją skrzynkę, w praktyce kontroluje też resztę twoich kont. Zaraz za nią plasują się bankowość internetowa oraz konta w mediach społecznościowych, które często zawierają dane pozwalające na kradzież tożsamości.
Po zabezpieczeniu tych najważniejszych kont warto systematycznie, w miarę wolnego czasu, przechodzić przez pozostałe usługi i wymieniać w nich stare, powtarzające się hasła na nowe, wygenerowane przez menedżera.
Kody zapasowe – zabezpieczenie na wszelki wypadek
Podczas włączania uwierzytelniania dwuskładnikowego większość usług generuje jednorazowo zestaw kodów zapasowych, przeznaczonych na wypadek zgubienia telefonu. Warto zapisać je od razu – najlepiej wydrukować albo zapisać w bezpiecznym miejscu offline – i nigdy nie przechowywać w zwykłym pliku tekstowym na pulpicie ani w treści maila. To jedyny sposób na odzyskanie dostępu do konta, gdyby urządzenie generujące kody 2FA zostało zgubione, skradzione albo uszkodzone.
Całe wdrożenie tych dwóch nawyków – menedżera haseł i uwierzytelniania dwuskładnikowego na najważniejszych kontach – zajmuje zwykle niecałą godzinę, a realnie eliminuje zdecydowaną większość sposobów, w jakie konta internetowe są dziś przejmowane.