Zgubiony telefon, zablokowane konto: co naprawdę pomaga w takiej sytuacji

Zgubił Pan/Pani telefon. Został skradziony lub wpadł do jeziora – to nie ma znaczenia. Nadal zna Pan/Pani hasło do konta Google, ale Google wymaga teraz drugiego czynnika uwierzytelniającego, a ten znajdował się w telefonie, którego już Pan/Pani nie posiada.
To właśnie ta chwila decyduje o tym, czy straci Pan/Pani popołudnie, czy też konto. Sama decyzja została podjęta znacznie wcześniej – w dniu, w którym włączył Pan/Pani logowanie dwuskładnikowe.
Przejrzeliśmy procedury odzyskiwania kont w serwisach Google, Apple i Microsoft, a następnie w serwisach 1Password, Bitwarden i Dashlane. Wszystkie sześć sprowadza się do tego samego. Nic nie da się skonfigurować po fakcie. Każdą drogę powrotną należy wytyczyć, zanim będzie ona potrzebna.
W naszym artykule poświęconym kluczem bezpieczeństwa wspomnieliśmy, że osiem błędnych prób z rzędu powoduje usunięcie wszystkich danych rejestracyjnych z urządzenia. Tym razem nie chodzi o utratę sprzętu. Chodzi o Państwa skrzynkę odbiorczą.
Czego faktycznie oczekują dostawcy
Najprostsza metoda jest taka sama u wszystkich trzech głównych dostawców: drugie urządzenie, na którym nadal trwa sesja. Bez niego możliwości szybko się wyczerpują.
Google akceptuje inny telefon z zalogowanym kontem, drugi zarejestrowany numer, kod zapasowy, klucz bezpieczeństwa lub klucz dostępu z innego urządzenia. Kody zapasowe to element, który użytkownicy często nie doceniają. Jest ich dziesięć, każdy składa się z ośmiu cyfr, a każdy z nich nadaje się do jednorazowego użytku. Wygenerowanie nowego zestawu powoduje natychmiastowe unieważnienie starego.
Firma Apple traktuje kod dostępu do Państwa iPhone’a jako pełny czynnik odzyskiwania. Służy on „również do zresetowania hasła do konta Apple oraz do odzyskania danych szyfrowanych od początku do końca w przypadku utraty dostępu do konta”. Numer, który wpisują Państwo w celu odblokowania telefonu, pełni znacznie szerszą funkcję niż tylko zabezpieczanie ekranu blokady.
Firma Microsoft nie udostępnia żadnego zestawu kodów. Otrzymują Państwo dokładnie jeden 25-cyfrowy kod odzyskiwania i nie ma możliwości ponownego uzyskania go w późniejszym terminie: „Nie można odzyskać ani pobrać istniejącego kodu odzyskiwania konta Microsoft”.
Prawdziwym problemem jest oczekiwanie
Utrata drugiego czynnika skutkuje koniecznością odzyskania konta. Proces ten wymaga czasu, co jest zamierzone.
Google podaje konkretną liczbę: „potwierdzenie Państwa tożsamości przez Google może zająć od 3 do 5 dni roboczych”. Dodanie nowego numeru telefonu w ostatniej chwili nic nie da, ponieważ „wprowadzenie tych zmian w życie może potrwać do 7 dni”.
Najnowsza siatka bezpieczeństwa Google’a ma tę samą pułapkę. Kontakty do odzyskiwania konta pozwalają nawet dziesięciu zaufanym osobom potwierdzić Państwa tożsamość. Kontakt ma siedem dni na zaakceptowanie, a zanim będzie można z niego skorzystać, mija kolejny tydzień. Zanim będzie to Państwu potrzebne, drzwi będą już zamknięte: „Nie można dodać osoby kontaktowej do odzyskiwania konta, gdy nie mają Państwo dostępu do konta lub gdy trwa proces odzyskiwania konta”.
Firma Apple nie podaje konkretnej liczby dni, a jedynie informację „kilka dni lub dłużej” i sama odpowiada na oczywiste pytanie uzupełniające. „Czy okres oczekiwania można skrócić? Nie.”
Microsoft stanowi wyjątek. Formularz odzyskiwania konta jest wysyłany w ciągu 24 godzin, o ile wyłączone jest logowanie dwuskładnikowe. Wystarczy zmienić wszystkie dane zabezpieczające na koncie, a Microsoft zablokuje je na 30 dni.
Trzy pułapki, o których prawie nikt nie wie
30-dniowy okres przewidziany przez firmę Microsoft można skrócić wyłącznie za pomocą tego, co właśnie Pan/Pani utracił(a). Na stronie pomocy napisano: „Nie możemy przyspieszyć 30-dniowego procesu, chyba że anuluje Pan/Pani zgłoszenie”. Aby anulować wniosek: „Aby zrealizować wniosek o anulowanie, potrzebny będzie dostęp do tych środków uwierzytelniających”. Jeśli włączone jest logowanie dwuskładnikowe, a żadna z zapisanych metod alternatywnych nie jest już dostępna, Microsoft wyświetla komunikat, który rzadko pojawia się w dokumentach pomocy technicznej: „nie możemy Państwu pomóc, przepraszamy”.
Firma Apple przerywa trwające odzyskiwanie konta w momencie, gdy tylko użyje Pan/Pani tego konta. Bez ostrzeżenia, bez komunikatu: „Jeśli podczas składania wniosku konto Apple jest w użyciu, proces odzyskiwania konta zostanie automatycznie anulowany”. Wystarczy iPad leżący w salonie, na którym nadal jest Pan/Pani zalogowany/a. Jedynym urządzeniem, z którego może Pan/Pani nadal korzystać, jest to, na którym rozpoczął Pan/Pani proces odzyskiwania.
Kopia zapasowa aplikacji Authenticator nie działa w przypadku tego jednego konta, którego miałaby obejmować. W przypadku kont Microsoft bez hasła kopia zapasowa zawiera jedynie nazwę konta i nic więcej: „wówczas tworzona jest kopia zapasowa wyłącznie nazwy konta. Podczas przywracania konieczne będzie ponowne zalogowanie się”. Ponadto istnieje ograniczenie związane z platformą: „Konta, których kopia zapasowa została utworzona przy użyciu urządzenia z systemem iOS, nie mogą zostać przywrócone na urządzeniu z systemem Android”. W przypadku przejścia z iPhone’a na urządzenie z systemem Android kopia zapasowa traci wszelką wartość.
W przypadku menedżerów haseł to naprawdę koniec
Google i Apple w końcu przywrócą Państwu dostęp, o ile będą Państwo w stanie przedstawić wystarczające dowody. W przypadku menedżerów haseł nie ma takiej instytucji. Wyjątkiem są plany rodzinne i zespołowe, w ramach których organizator lub administrator może zresetować Państwa hasło. Jeśli opłacają Państwo własne konto, nikt nie ma nad Państwem władzy.
Bitwarden stwierdza to bez owijania w bawełnę: „Pracownicy i systemy Bitwarden nie mają wiedzy na temat Państwa hasła głównego, nie dysponują sposobem na jego odzyskanie ani zresetowanie”. W przypadku utraty drugiego czynnika uwierzytelniającego: „Bitwarden nie ma możliwości odzyskania konta ani zawartych na nim danych. Będą Państwo musieli usunąć swoje konto i utworzyć nowe”. Kod odzyskiwania, który mógłby Państwu pomóc, znajduje się w ustawieniach, za ekranem monitu o hasło główne. Pomaga on jedynie osobie, która wcześniej go zapisała.
1Password zwraca uwagę na powszechne nieporozumienie. 34-znakowy klucz tajny wygląda jak kod awaryjny, ale nim nie jest: „Pański klucz tajny nie jest: kodem zapasowym. Nie pozwala on na zalogowanie się w przypadku zapomnienia hasła do konta 1Password”. Od 2024 roku dostępny jest prawdziwy kod odzyskiwania. Działa on więcej niż jeden raz i tylko wtedy, gdy nadal ma Pan/Pani dostęp do zarejestrowanego konta e-mail.
Dashlane jest jedyną z tych trzech aplikacji, która wysyła Panu/Pani SMS-em nowe kody w przypadku utraty drugiego czynnika uwierzytelniającego. Nie resetuje ona również hasła głównego. Zamiast tego oferuje klucz odzyskiwania oraz odzyskiwanie za pomocą danych biometrycznych na urządzeniach z systemem Android i iPhone.
Co należy skonfigurować dzisiaj
Wydrukuj Państwo kody zapasowe. Nie fotografuj ich i nie przechowuj w menedżerze haseł, który próbujesz chronić. Firma Apple wyraźnie to podkreśla w przypadku klucza odzyskiwania: nie w aplikacji Hasła, nie w iCloud Drive, ponieważ „jeśli utracisz dostęp do swojego konta Apple, nie będziesz w stanie otworzyć tych aplikacji, aby go odnaleźć”.
Skonfiguruj drugi czynnik uwierzytelniający na drugim urządzeniu. Może to być tablet, stary zapasowy klucz lub aplikacja uwierzytelniająca na komputerze służbowym. Posiadanie jedynego czynnika uwierzytelniającego na jednym telefonie jest błędem, z którego wynikają wszystkie inne problemy, i jest to pierwsza rzecz, o której informujemy osoby pytające o prawidłowe zabezpieczenie konta.
Dodaj teraz zaufane kontakty. Google pozwala na dodanie dziesięciu kontaktów do odzyskiwania konta, a Apple – pięciu. W obu przypadkach wymagany jest czas na przygotowanie, a w przypadku Google oznacza to dwukrotny okres siedmiu dni.
Proszę dobrze przemyśleć kwestię klucza odzyskiwania. Włączenie go w systemie Apple powoduje wyłączenie standardowego procesu odzyskiwania. Jeśli po tym utracą Państwo klucz i swoje urządzenia, „utracą Państwo dostęp do konta na stałe”.
Źródła
Google: Rozwiązanie typowych problemów z weryfikacją dwuetapową, Google: Logowanie za pomocą kodów zapasowych, Google: Odzyskiwanie konta i zmiany czynników uwierzytelniających, Google: Kontakty do odzyskiwania konta, Apple: Klucz odzyskiwania do konta Apple, Apple: Odzyskiwanie konta, Apple: Kontakt do odzyskiwania konta, Apple: Zaawansowana ochrona danych w usłudze iCloud, Microsoft: Kod odzyskiwania konta, Microsoft: Pomoc dotycząca formularza odzyskiwania konta, Microsoft: Zmiana informacji bezpieczeństwa nadal oczekuje na zatwierdzenie, Microsoft: Przywróć dane uwierzytelniające z aplikacji Authenticator, 1Password: Informacje o kluczu tajnym, 1Password: Kody odzyskiwania, Bitwarden: Utrata urządzenia do uwierzytelniania dwuetapowego, Bitwarden: Zapomniano hasła głównego, Bitwarden: Moje hasło główne, Dashlane: Klucz odzyskiwania konta, Dashlane: Utracono kody odzyskiwania uwierzytelniania dwuskładnikowego









