Uwierzytelnianie dwuskładnikowe (2FA): czym jest i dlaczego ma znaczenie
Uwierzytelnianie dwuskładnikowe zakłada na konto drugi zamek: coś, co masz (telefon lub klucz), oprócz czegoś, co wiesz (hasła). Samo skradzione hasło już wtedy nie wystarcza, by się dostać.
Nie wszystkie metody są równie mocne
Sprzętowy klucz bezpieczeństwa to najmocniejsza opcja, całkowicie neutralizująca phishing. Aplikacja uwierzytelniająca (TOTP) to bardzo dobra druga opcja. Kody SMS są lepsze niż nic, ale można je przechwycić przez oszustwo SIM swap — używaj ich tylko, gdy nic innego nie jest dostępne.
Zachowaj kody odzyskiwania
Włączając 2FA, otrzymujesz jednorazowe kody odzyskiwania. Przechowuj je w menedżerze haseł lub na papierze w bezpiecznym miejscu — to one dzielą Cię od zablokowanego konta w dniu, gdy zginie telefon.
2FA nie zastępuje hasła
Oba składniki chronią różne flanki: 2FA nie pozwala, by wycieknięte hasło stało się przejęciem konta, a silne unikalne hasło chroni tam, gdzie 2FA brakuje lub zostaje obejście. Potrzebujesz obu.
Które popularne serwisy obsługują 2FA?
| Serwis | Obsługiwane metody |
|---|---|
| Discord | SMS, aplikacja uwierzytelniająca (TOTP), sprzętowy klucz bezpieczeństwa |
| Duolingo | Brak 2FA — hasło jest jedynym zamkiem konta |
| EA (Electronic Arts) | SMS, e-mail, połączenie telefoniczne, aplikacja uwierzytelniająca (TOTP) |
| Epic Games | SMS, e-mail, aplikacja uwierzytelniająca (TOTP), własna aplikacja serwisu |
| SMS, aplikacja uwierzytelniająca (TOTP), sprzętowy klucz bezpieczeństwa | |
| Fortnite | SMS, e-mail, aplikacja uwierzytelniająca (TOTP), własna aplikacja serwisu |
| iCloud Mail | SMS, połączenie telefoniczne, sprzętowy klucz bezpieczeństwa, własna aplikacja serwisu |
| SMS, aplikacja uwierzytelniająca (TOTP) | |
| Minecraft | SMS, połączenie telefoniczne, e-mail, aplikacja uwierzytelniająca (TOTP), własna aplikacja serwisu |
| Netflix | Brak 2FA — hasło jest jedynym zamkiem konta |
| PayPal | aplikacja uwierzytelniająca (TOTP), sprzętowy klucz bezpieczeństwa |
| PlayStation | SMS, aplikacja uwierzytelniająca (TOTP) |
| Roblox | aplikacja uwierzytelniająca (TOTP), e-mail, sprzętowy klucz bezpieczeństwa |
| Snapchat | SMS, aplikacja uwierzytelniająca (TOTP) |
| Spotify | Brak 2FA — hasło jest jedynym zamkiem konta |
| Steam | e-mail, własna aplikacja serwisu |
| Telegram | SMS, połączenie telefoniczne |
| TikTok | aplikacja uwierzytelniająca (TOTP), SMS, e-mail |
| Ubisoft | e-mail, aplikacja uwierzytelniająca (TOTP), SMS |
| X (Twitter) | SMS, aplikacja uwierzytelniająca (TOTP), sprzętowy klucz bezpieczeństwa |
| YouTube | SMS, połączenie telefoniczne, aplikacja uwierzytelniająca (TOTP), własna aplikacja serwisu, sprzętowy klucz bezpieczeństwa |
Źródło: utrzymywany przez społeczność 2fa.directory. Oferta się zmienia — sprawdź ustawienia bezpieczeństwa serwisu.
Przewodniki bezpieczeństwa
Jak długie powinno być hasło?
Jak długość hasła wpływa na czas łamania — prawdziwe liczby dla długości i zestawów znaków oraz zalecenia dla kont, e-maila i haseł głównych.
Najczęstsze błędy przy hasłach
Sześć błędów przy hasłach, które atakujący wykorzystują codziennie — ponowne użycie, dane osobiste, wzory klawiaturowe, podstawienia l33t, krótkie hasła i niebezpieczne przechowywanie — oraz co robić zamiast tego.
Uwierzytelnianie dwuskładnikowe (2FA): czym jest i dlaczego ma znaczenie
Jak działa uwierzytelnianie dwuskładnikowe, którą metodę wybrać — klucz sprzętowy, aplikację czy SMS — i które duże serwisy je obsługują.
Czy potrzebujesz menedżera haseł?
Dlaczego menedżer haseł to jedyny realistyczny sposób, by mieć unikalne, losowe hasło do każdego konta — i jak chronić sam sejf.
Wycieki danych: co dzieje się z Twoimi hasłami, gdy serwis zostaje zhakowany
Włamanie, scraping czy credential stuffing? Co każdy typ incydentu oznacza dla Twoich haseł, udokumentowane incydenty w dużych serwisach i co robić, gdy do tego dojdzie.