RESOURCE / PL

Migracja kluczy dostępu i MFA — checklista

Lista do bezpiecznego przejścia na klucze dostępu lub nowe MFA: konta krytyczne, zapasowe logowanie, drugi klucz i test odzyskiwania.

Najpierw przeczytaj, czym różnią się klucze dostępu (passkeys), klucze bezpieczeństwa, SMS i TOTP. Potem przechodź przez tę listę po jednym koncie. Nie wyłączaj obecnego logowania przed testem zapasu.

Konta krytyczne

  • Spisuję główną pocztę, menedżer haseł, konto Apple/Google/Microsoft, bank, operatora telefonu i ważne media społecznościowe
  • Zaczynam od konta mniej krytycznego, aby poznać proces bez ryzyka odcięcia od głównej poczty
  • Dla każdego konta zapisuję dostępne metody: klucz dostępu, klucz bezpieczeństwa, aplikacja TOTP, SMS, hasło i odzyskiwanie przez pomoc techniczną
  • Sprawdzam oficjalną domenę i ustawienia bezpieczeństwa — nie włączam klucza dostępu z linku w wiadomości

Zapasowe wejście

  • Dodaję klucz dostępu na pierwszym urządzeniu, ale zostawiam działającą dotychczasową metodę
  • Dodaję niezależną drogę odzyskania: drugi fizyczny klucz, kody odzyskiwania poza telefonem albo urządzenie, które nie zależy wyłącznie od tego samego konta synchronizującego
  • Drugi klucz lub urządzenie przechowuję osobno, nie w tej samej torbie co telefon i laptop
  • Sprawdzam, od którego konta producenta zależy synchronizacja kluczy dostępu i czy potrafię odzyskać właśnie to konto
  • Numer telefonu i zapasowy adres e-mail w ustawieniach odzyskiwania są aktualne i należą do mnie

Kody odzyskiwania

  • Generuję nowe kody odzyskiwania po zmianie MFA, jeśli serwis je oferuje
  • Trzymam je poza telefonem: wydruk, zamknięta koperta albo zaszyfrowany magazyn dostępny z innego urządzenia
  • Nie robię jedynego zdjęcia kodów na telefonie, który te kody mają ratować
  • Oznaczam konto i datę, bez dopisywania hasła na tej samej kartce

Test awaryjny

  • Otwieram nową prywatną sesję przeglądarki i loguję się kluczem dostępu
  • Wylogowuję sesję testową i sprawdzam drugie urządzenie lub drugi klucz
  • Sprawdzam, gdzie można unieważnić zgubiony klucz dostępu, klucz bezpieczeństwa i aktywne sesje
  • Czytam procedurę odzyskiwania dostawcy; nie uruchamiam jej bez potrzeby, jeśli mogłaby zablokować konto
  • Dopiero po udanym teście usuwam starą metodę, której nie chcę zostawić

Na koniec

  • Powtarzam test po zmianie telefonu, numeru, głównej poczty lub menedżera haseł
  • Raz na kilka miesięcy sprawdzam listę urządzeń, kluczy dostępu i aktywnych sesji
  • Domownicy lub osoba awaryjna wiedzą, gdzie jest zapas — nie muszą znać mojego hasła

Zapas na zgubionym laptopie nie jest niezależnym zapasem. Dane urządzenia warto chronić szyfrowaniem całego dysku. Jeśli układasz proces dla firmy, zakres i zależności można omówić w ramach cybersecurity.

Chcesz to wdrożyć albo omówić zakres?

Zasób zostaje otwarty. Formularz jest od wdrożenia, nie od bramki e-mail.

Zapytanie jest zapisywane na serwerze. Dostaniesz krótkie potwierdzenie z hello@tomek.st. Powiadomienie idzie też na Telegram i e-mail operatora.