Dlaczego jedno mocne hasło nie wystarczy
Długie hasło może być trudne do odgadnięcia, a mimo to otworzyć kilka kont naraz. Problem zaczyna się wtedy, gdy używasz go ponownie.
W tym poradniku
Załóżmy, że do poczty i dawno nieużywanego forum logujesz się tym samym adresem oraz hasłem. Z forum wyciekają dane. Jeśli napastnik pozna hasło, może sprawdzić tę parę w poczcie, sklepie i serwisie społecznościowym. Nie musi łamać zabezpieczeń każdego z nich osobno.
Automatyczne próbowanie ujawnionych par login–hasło na innych stronach nazywa się credential stuffing. To dlatego „moje hasło jest bardzo skomplikowane” nie rozwiązuje problemu ponownego użycia.
Długość i unikalność rozwiązują inne problemy
Długość i losowość utrudniają zgadywanie hasła. Unikalność ogranicza zasięg szkody po jego ujawnieniu. Potrzebujesz obu cech.
Hasło utworzone według schematu „stała fraza + nazwa serwisu” również nie daje dobrej izolacji. Kto zobaczy jeden lub dwa przykłady, może domyślić się reguły. Dopisanie roku, cyfry albo wykrzyknika jest zmianą łatwą do przewidzenia.
Nie musisz wymyślać kilkudziesięciu sekretów. Menedżer może wygenerować i zapamiętać je za Ciebie. Nowe hasła twórz niezależnie od poprzednich, bez własnego wzoru łączącego konta.
Od których kont zacząć?
Ułóż krótką kolejkę według skutków utraty dostępu:
- Poczta i menedżer haseł. Dają dostęp do pozostałych danych albo służą do odzyskiwania kont.
- Konta z pieniędzmi i dokumentami. Bank, płatności, chmura i ważne usługi służbowe.
- Konta, przez które ktoś może podszyć się pod Ciebie. Komunikatory, profile społecznościowe i sklepy z zapisaną kartą.
Jeżeli masz potwierdzenie konkretnego wycieku, konto objęte incydentem i wszystkie miejsca z tym samym hasłem trafiają na początek kolejki.
Zmiana bez gubienia wpisów
Otwórz ustawienia jednego konta. Wygeneruj nowe hasło, zapisz je pod właściwym adresem i dopiero wtedy zatwierdź zmianę. Sprawdź logowanie w drugim oknie, pozostawiając pierwszą sesję otwartą.
Przykład organizacji: zapis „Sklep — prywatny e-mail” jest czytelniejszy niż trzy wpisy nazwane „Sklep”, z których każdy zawiera inne hasło. Nie usuwaj starego zapisu, zanim potwierdzisz, który jest aktualny.
Czy 2FA pozwala zostawić wspólne hasło?
2FA dokłada ochronę, ale nie usuwa skutków ujawnienia hasła. Nie wszystkie konta mają tę funkcję; metoda awaryjna może być słabsza, a kod da się czasem wyłudzić. Najlepszy praktyczny układ to unikalne hasło i odpowiednia druga metoda logowania.
Nie trzeba zmieniać każdego hasła co miesiąc. Gdy jest unikalne i nie ma oznak kompromitacji, ważniejsze jest utrzymanie dostępu do sejfu oraz reagowanie na rzeczywiste incydenty. Po porządkach sprawdź raport powtórzonych haseł w swoim menedżerze, jeśli go oferuje.