Baza wiedzy
Bezpieczeństwo konta
Dwuskładnikowe uwierzytelnianie z aplikacji, dziesięć kodów zapasowych i hasło, nawet jeśli rejestrowałeś się przez Google.
Szczegóły
- Logujesz się przez Google, GitHub albo e-mailem i hasłem. Rejestracja przez dostawcę zostawia konto bez własnego hasła, a Ustawienia → Konto proponują je ustawić, żeby od tej chwili działały obie drogi: przycisk dostawcy i formularz hasła prowadzą do tego samego konta. Zmiana istniejącego hasła wymaga najpierw podania obecnego.
- Drugi składnik to aplikacja uwierzytelniająca — Google Authenticator, 1Password, Authy, cokolwiek, co odczyta kod QR. Sześć cyfr zmieniających się co trzydzieści sekund. Włączenie prosi o hasło, pokazuje kod do zeskanowania i nie włącza się, dopóki nie wpiszesz sześciu cyfr wygenerowanych przez aplikację, dzięki czemu źle zeskanowany sekret wychodzi na jaw, gdy jeszcze możesz się zalogować, a nie przy następnej próbie. Wyłączenie też prosi o hasło.
- Na końcu tej konfiguracji jednorazowo pokazuje się dziesięć kodów zapasowych i każdy z nich zaloguje cię dokładnie raz, jeśli telefonu już nie ma. Nie są pokazywane ponownie ani nie da się ich później odczytać z konta, więc moment na ich zapisanie jest wtedy, gdy są na ekranie.
- Przestrzeń robocza może tego wymagać, w Ustawieniach → Przestrzeń robocza. Działa to natychmiast, również dla osób już zalogowanych: członek bez aplikacji uwierzytelniającej zamiast poczty tej przestrzeni widzi ekran blokady, dopóki jej nie skonfiguruje, i bez tego nie można też przyjąć zaproszenia. Wyłączenie wymogu od razu wpuszcza z powrotem wszystkich, których zablokował.
- Usunięcie konta jest na tym samym ekranie Konto. Kasuje konto, każdą jego domenę i całą pocztę, którą te domeny otrzymały; potwierdza się linkiem wysłanym na e-mail, a nie samym kliknięciem; i nie da się tego cofnąć.