Kody zapasowe 2FA: przygotuj je przed awarią
Kod zapasowy może zastąpić drugi składnik logowania. Zapisz go tak, żeby utrata telefonu nie oznaczała utraty obu metod.
W tym poradniku
Włączenie 2FA to dobry początek. Pozostaje pytanie: jak zalogujesz się, jeśli telefon z aplikacją przestanie działać? Część usług daje jednorazowe kody zapasowe. Nie są to sześciocyfrowe kody zmieniające się co chwilę w aplikacji.
Znajdź kody w ustawieniach konta
Otwórz usługę samodzielnie i przejdź do ustawień bezpieczeństwa lub weryfikacji dwuetapowej. Poszukaj kodów zapasowych albo odzyskiwania. Ich dostępność, liczba i sposób użycia zależą od dostawcy. Nie twórz własnych kodów w generatorze: serwis rozpozna wyłącznie te, które sam wydał.
Jeśli konto nie oferuje kodów, sprawdź inną metodę awaryjną: drugi klucz sprzętowy, zapasowy sposób logowania albo oficjalną procedurę odzyskiwania. Przy koncie służbowym uzgodnij to z administratorem.
Wybierz miejsce niezależne od telefonu
Wydruk można trzymać w zabezpieczonym miejscu. Można też użyć chronionego sejfu cyfrowego, ale musisz umieć otworzyć go bez utraconego telefonu. Zrzut ekranu zapisany wyłącznie na tym samym urządzeniu nie rozwiązuje problemu awarii.
Zapisz obok nazwę usługi i datę utworzenia zestawu. Nie dopisuj hasła do konta na luźnej kartce. Nie przesyłaj kodów do czatu, formularza wsparcia ani tego serwisu. Osoba, która je zdobędzie, może wykorzystać je przy logowaniu.
Po użyciu sprawdź zestaw
Jeżeli dostawca traktuje kod jako jednorazowy, oznacz go jako wykorzystany. Utworzenie nowego zestawu może unieważnić poprzedni — na przykład tak działa Google. Po regeneracji wymień wszystkie swoje kopie, zamiast zachowywać kilka nieopisanych zestawów.
Zgubione lub ujawnione kody zastąp nowymi przez ustawienia konta. Samo skasowanie zdjęcia nie unieważnia ich u dostawcy.
Sprawdź plan bez blokowania sobie dostępu
Upewnij się, że znajdziesz aktualne kody z innego zaufanego urządzenia. Jeżeli testujesz logowanie, pozostaw otwartą zaufaną sesję i przygotuj normalną metodę logowania. Nie wyłączaj 2FA tylko po to, by wykonać test.
W planie odzyskiwania konta możesz sprawdzić kompletność przygotowań bez wpisywania samych kodów.