Przejdź do głównej zawartości

Logowanie i bezpieczeństwo konta

  • Właściciel loguje się w portalu e-mailem, hasłem i drugim składnikiem (kodem). Z portalu wchodzi do panelu każdej swojej strony bez ponownego logowania. Gdy konto ma drugi składnik, a spróbujesz zalogować się prosto w panelu, panel odeśle Cię do portalu.
  • Członek zespołu może logować się wprost w panelu strony, do której ma dostęp. Jego sesja w panelu trwa 15 minut i odnawia się z portalu.

Gdy logowanie się nie udaje, ekran mówi dlaczego:

  • „Błędny e-mail lub hasło” — tak samo przy złym haśle, nieznanym adresie i zaproszeniu, które nie zostało jeszcze aktywowane,
  • brak dostępu do tej strony — hasło było dobre, ale to konto nie ma tej strony,
  • prośba o kod — wraz z informacją, czy kod jest w aplikacji, czy w mailu,
  • zbyt wiele prób — po kilku nieudanych próbach konto blokuje się na jakiś czas. Kolejne próby w tym czasie przedłużają blokadę, więc lepiej odczekać,
  • awaria po naszej stronie — nigdy nie udaje „złego hasła”.

Portal wymaga od właściciela drugiego składnika. Dopóki go nie ustawisz, nie zobaczysz w portalu żadnych danych. Masz dwie możliwości:

  • Aplikacja z kodami (np. Google Authenticator):

    1. zeskanuj kod z ekranu,
    2. wpisz pierwszy kod z aplikacji (masz na to 15 minut),
    3. zapisz 10 kodów odzyskiwania, które dostaniesz w zamian.

    Przy logowaniu po haśle masz 5 minut i 5 prób na kod. Ten sam kod nie zaloguje dwa razy. Aplikację wyłączysz tylko kodem z niej.

  • Kod na e-mail: sześć cyfr, ważne 10 minut, najwyżej 5 prób. Jeśli masz już aplikację, nie da się po cichu przejść na słabszy kod mailowy.

Na prośbę możemy też włączyć albo wyłączyć kod mailowy na koncie Twojego pracownika.

W ustawieniach konta wygenerujesz partię kodów zapasowych:

  • ekran pokazuje je tylko raz, więc od razu je zapisz,
  • nowa partia unieważnia wszystkie stare, a Ty dostajesz mail o wydaniu nowych kodów,
  • gdy stracisz telefon, ustawisz kodem zapasowym nowe hasło (z myślnikiem albo bez),
  • każdy kod działa raz, a gdy zostaje ich mało, dostaniesz ostrzeżenie.

  1. Kliknij „Nie pamiętam hasła” i podaj e-mail. Odpowiedź zawsze brzmi „ok”, żeby nikt nie sprawdził, czy konto istnieje.
  2. Jeśli masz potwierdzony numer telefonu, dostaniesz sześciocyfrowy kod SMS. Wpisujesz go razem z nowym hasłem.
  3. Jeśli nie masz potwierdzonego numeru, dostaniesz link ważny godzinę, który działa raz.

Po zmianie hasła wszystkie wcześniejsze sesje się kończą, a Ty dostajesz powiadomienie o zmianie.

Hasło zostanie odrzucone, a ekran powie dlaczego, jeśli jest:

  • za krótkie albo za długie,
  • zbudowane z powtarzanego znaku,
  • zawiera część Twojego adresu e-mail,
  • jest powszechnie używane (także z doklejonymi cyframi).

Najlepiej działa kilka zwykłych słów.

Numer telefonu służy do odzyskiwania konta, więc jego zmiana jest chroniona. Kod SMS przychodzi zawsze na nowy numer, a do tego potrzebny jest dowód:

  • masz stary telefon — kod ze starego numeru zmienia numer od razu,
  • stary telefon zaginął — kod z e-maila i 48 godzin czekania. W tym czasie stary numer i e-mail dostają ostrzeżenie z linkiem „to nie ja”. Ten link bez logowania zatrzymuje zmianę, wylogowuje wszystkie sesje i na dobę wyłącza reset hasła SMS-em.

Pięć pomyłek kasuje rozpoczętą zmianę. Numer zajęty przez inne konto albo identyczny z obecnym zostanie odrzucony.

  • „Wyloguj” kończy sesję w tej przeglądarce.
  • „Wyloguj wszystkich” kończy sesje na wszystkich urządzeniach. To samo robi każda zmiana hasła.
  • Otwarty panel właściciela co minutę sprawdza, czy konto jest aktywne i nadal ma dostęp do tej strony. Gdy odbierzesz komuś dostęp, wyleci z panelu w ciągu minuty.

Jeśli należysz do kilku organizacji, przełączasz portal między nimi. Zobaczysz wyłącznie te, w których naprawdę masz członkostwo.