Najpierw przeczytaj, czym różnią się klucze dostępu (passkeys), klucze bezpieczeństwa, SMS i TOTP. Potem przechodź przez tę listę po jednym koncie. Nie wyłączaj obecnego logowania przed testem zapasu.
Konta krytyczne
- Spisuję główną pocztę, menedżer haseł, konto Apple/Google/Microsoft, bank, operatora telefonu i ważne media społecznościowe
- Zaczynam od konta mniej krytycznego, aby poznać proces bez ryzyka odcięcia od głównej poczty
- Dla każdego konta zapisuję dostępne metody: klucz dostępu, klucz bezpieczeństwa, aplikacja TOTP, SMS, hasło i odzyskiwanie przez pomoc techniczną
- Sprawdzam oficjalną domenę i ustawienia bezpieczeństwa — nie włączam klucza dostępu z linku w wiadomości
Zapasowe wejście
- Dodaję klucz dostępu na pierwszym urządzeniu, ale zostawiam działającą dotychczasową metodę
- Dodaję niezależną drogę odzyskania: drugi fizyczny klucz, kody odzyskiwania poza telefonem albo urządzenie, które nie zależy wyłącznie od tego samego konta synchronizującego
- Drugi klucz lub urządzenie przechowuję osobno, nie w tej samej torbie co telefon i laptop
- Sprawdzam, od którego konta producenta zależy synchronizacja kluczy dostępu i czy potrafię odzyskać właśnie to konto
- Numer telefonu i zapasowy adres e-mail w ustawieniach odzyskiwania są aktualne i należą do mnie
Kody odzyskiwania
- Generuję nowe kody odzyskiwania po zmianie MFA, jeśli serwis je oferuje
- Trzymam je poza telefonem: wydruk, zamknięta koperta albo zaszyfrowany magazyn dostępny z innego urządzenia
- Nie robię jedynego zdjęcia kodów na telefonie, który te kody mają ratować
- Oznaczam konto i datę, bez dopisywania hasła na tej samej kartce
Test awaryjny
- Otwieram nową prywatną sesję przeglądarki i loguję się kluczem dostępu
- Wylogowuję sesję testową i sprawdzam drugie urządzenie lub drugi klucz
- Sprawdzam, gdzie można unieważnić zgubiony klucz dostępu, klucz bezpieczeństwa i aktywne sesje
- Czytam procedurę odzyskiwania dostawcy; nie uruchamiam jej bez potrzeby, jeśli mogłaby zablokować konto
- Dopiero po udanym teście usuwam starą metodę, której nie chcę zostawić
Na koniec
- Powtarzam test po zmianie telefonu, numeru, głównej poczty lub menedżera haseł
- Raz na kilka miesięcy sprawdzam listę urządzeń, kluczy dostępu i aktywnych sesji
- Domownicy lub osoba awaryjna wiedzą, gdzie jest zapas — nie muszą znać mojego hasła
Zapas na zgubionym laptopie nie jest niezależnym zapasem. Dane urządzenia warto chronić szyfrowaniem całego dysku. Jeśli układasz proces dla firmy, zakres i zależności można omówić w ramach cybersecurity.