Kiedy zmienić hasło — i co zrobić poza zmianą

Wyciek, fałszywy formularz i obca sesja wymagają reakcji. Sam upływ miesiąca zwykle nie jest powodem do ustawienia kolejnego wariantu tego samego hasła.

2 min czytaniaNa wykonanie: 10–20 minut na jedno konto
W tym poradniku

Zmiana hasła ma sens, gdy odbiera dostęp osobie, która mogła je poznać. Gorzej działa jako kalendarzowy rytuał: łatwo wtedy przejść z „hasło-wrzesień” na „hasło-październik”, zachowując ten sam przewidywalny schemat.

NIST nie zaleca wymuszania okresowej zmiany bez oznak kompromitacji. To zalecenie dla systemów uwierzytelniania, a nie zachęta do ignorowania konkretnego incydentu. W środowisku służbowym stosuj procedurę organizacji i zgłoś problem administratorowi.

Zmień hasło, gdy mogło zostać ujawnione

Reaguj, jeśli wpisano je w podejrzanym formularzu, przekazano innej osobie, znaleziono nieznane działania na koncie albo usługa potwierdziła incydent wymagający zmiany. Dotyczy to również hasła używanego w kilku miejscach, z których jedno zostało naruszone.

Najpierw potwierdź wiadomość o incydencie przez oficjalną stronę lub aplikację. Mail „pilnie zmień hasło” może sam być próbą wyłudzenia. Nie musisz czekać na rozstrzygnięcie, żeby bezpiecznie zmienić hasło przez znany adres.

Zrób to z urządzenia, któremu ufasz

Jeżeli podejrzewasz złośliwe oprogramowanie na komputerze, użyj innego, aktualnego urządzenia. Wpisywanie nowego hasła na przejętym sprzęcie może natychmiast ujawnić je ponownie.

W menedżerze wygeneruj całkowicie nowe hasło. Zapisz je, zatwierdź zmianę w serwisie i sprawdź logowanie. Nie twórz wariantu poprzedniego hasła i nie używaj przykładu z internetu.

Zamknij pozostałe drogi wejścia

Zmiana hasła nie zawsze unieważnia wszystkie sesje. Poszukaj listy urządzeń lub opcji wylogowania innych sesji. Następnie sprawdź:

  • adres i telefon odzyskiwania;
  • aplikacje uwierzytelniające, klucze i passkeys przypisane do konta;
  • aplikacje zewnętrzne z dostępem oraz hasła aplikacji;
  • w poczcie: przekazywanie wiadomości, reguły i delegowany dostęp.

Usuń nieznane uprawnienia po rozpoznaniu ich przeznaczenia. W przypadku konta służbowego nie usuwaj na ślepo narzędzi organizacji — przekaż informację administratorowi.

A jeśli to hasło było w kilku usługach?

Zmień je w każdej z nich, zaczynając od poczty. Nowe hasła muszą być różne między sobą. Zmiana tylko w serwisie, który ogłosił wyciek, pozostawia pozostałe konta z ujawnionymi danymi.

Po zakończeniu sprawdź historię działań. Jeśli widzisz nieautoryzowane płatności, zakupy lub wiadomości, sama naprawa logowania nie kończy sprawy. Skontaktuj się z bankiem lub oficjalnym wsparciem i zachowaj informacje o zdarzeniu.