Kiedy zmienić hasło — i co zrobić poza zmianą
Wyciek, fałszywy formularz i obca sesja wymagają reakcji. Sam upływ miesiąca zwykle nie jest powodem do ustawienia kolejnego wariantu tego samego hasła.
W tym poradniku
Zmiana hasła ma sens, gdy odbiera dostęp osobie, która mogła je poznać. Gorzej działa jako kalendarzowy rytuał: łatwo wtedy przejść z „hasło-wrzesień” na „hasło-październik”, zachowując ten sam przewidywalny schemat.
NIST nie zaleca wymuszania okresowej zmiany bez oznak kompromitacji. To zalecenie dla systemów uwierzytelniania, a nie zachęta do ignorowania konkretnego incydentu. W środowisku służbowym stosuj procedurę organizacji i zgłoś problem administratorowi.
Zmień hasło, gdy mogło zostać ujawnione
Reaguj, jeśli wpisano je w podejrzanym formularzu, przekazano innej osobie, znaleziono nieznane działania na koncie albo usługa potwierdziła incydent wymagający zmiany. Dotyczy to również hasła używanego w kilku miejscach, z których jedno zostało naruszone.
Najpierw potwierdź wiadomość o incydencie przez oficjalną stronę lub aplikację. Mail „pilnie zmień hasło” może sam być próbą wyłudzenia. Nie musisz czekać na rozstrzygnięcie, żeby bezpiecznie zmienić hasło przez znany adres.
Zrób to z urządzenia, któremu ufasz
Jeżeli podejrzewasz złośliwe oprogramowanie na komputerze, użyj innego, aktualnego urządzenia. Wpisywanie nowego hasła na przejętym sprzęcie może natychmiast ujawnić je ponownie.
W menedżerze wygeneruj całkowicie nowe hasło. Zapisz je, zatwierdź zmianę w serwisie i sprawdź logowanie. Nie twórz wariantu poprzedniego hasła i nie używaj przykładu z internetu.
Zamknij pozostałe drogi wejścia
Zmiana hasła nie zawsze unieważnia wszystkie sesje. Poszukaj listy urządzeń lub opcji wylogowania innych sesji. Następnie sprawdź:
- adres i telefon odzyskiwania;
- aplikacje uwierzytelniające, klucze i passkeys przypisane do konta;
- aplikacje zewnętrzne z dostępem oraz hasła aplikacji;
- w poczcie: przekazywanie wiadomości, reguły i delegowany dostęp.
Usuń nieznane uprawnienia po rozpoznaniu ich przeznaczenia. W przypadku konta służbowego nie usuwaj na ślepo narzędzi organizacji — przekaż informację administratorowi.
A jeśli to hasło było w kilku usługach?
Zmień je w każdej z nich, zaczynając od poczty. Nowe hasła muszą być różne między sobą. Zmiana tylko w serwisie, który ogłosił wyciek, pozostawia pozostałe konta z ujawnionymi danymi.
Po zakończeniu sprawdź historię działań. Jeśli widzisz nieautoryzowane płatności, zakupy lub wiadomości, sama naprawa logowania nie kończy sprawy. Skontaktuj się z bankiem lub oficjalnym wsparciem i zachowaj informacje o zdarzeniu.