Blog
Hasła·20 mars 2026·6 min czytania

Silne hasło jest bezużyteczne, jeśli Twój e-mail zostanie przejęty.

E-mail to klucz główny do Twojego cyfrowego życia. Jak go właściwie chronić: bez popadania w paranoję.

ME
Mohamed ESSID
Założyciel, Trasimène

E-mail to klucz główny

Niemal każda usługa online oferuje odzyskiwanie konta przez e-mail: „Nie pamiętasz hasła?”. Kto kontroluje Twój adres e-mail, ten potencjalnie kontroluje Twoje konto Amazon, aplikację bankową, sieci społecznościowe, chmurę, Apple ID czy konto Google.

Napastnik, który uzyska dostęp do Twojego Gmaila lub Outlooka, może wywołać reset hasła w dowolnej powiązanej usłudze: nie znając ani jednego z Twoich haseł. Siła hasła do Gmaila ma nieskończenie większe znaczenie niż siła hasła do Spotify.

To właśnie specjaliści od bezpieczeństwa nazywają „najsłabszym ogniwem”: napastnicy nie atakują najlepiej chronionej usługi, biorą na cel najsłabiej zabezpieczoną usługę, która daje dostęp do pozostałych.

Najczęstsze ataki na konta e-mail

Cztery wektory ataku odpowiadają za zdecydowaną większość przejęć kont e-mail.

Najczęstszy jest ukierunkowany phishing: e-mail imitujący Google, Microsoft czy Apple zaprasza Cię do ponownego zalogowania. Strona phishingowa przechwytuje Twoje dane logowania w czasie rzeczywistym. Credential stuffing wykorzystuje bazy haseł skradzionych z innych usług (Have I Been Pwned wymienia ponad 15 miliardów ujawnionych kont), jeśli używasz tego samego hasła w wielu miejscach, napastnicy automatycznie testują je na Twojej skrzynce. SIM swapping przejmuje Twój numer telefonu od operatora, aby przechwycić SMS-y weryfikacyjne. Brute force bierze na cel konta bez 2FA, które używają prostych haseł.

Jak chronić swój e-mail

Pięć konkretnych działań, uszeregowanych według skuteczności:

  • Włącz uwierzytelnianie dwuskładnikowe (2FA): najlepiej przez aplikację uwierzytelniającą (Google Authenticator, Authy, Aegis), a nie przez SMS, który jest podatny na SIM swapping.
  • Używaj unikalnego, długiego hasła (ponad 20 znaków) wygenerowanego przez menedżera haseł (Bitwarden, 1Password): nigdy nie używaj go ponownie w innym miejscu.
  • Regularnie sprawdzaj aktywne sesje: w Gmailu kliknij „Aktywność na koncie” na dole strony, aby zobaczyć i zamknąć każde podejrzane połączenie.
  • Włącz alerty o logowaniu z nowych urządzeń: Gmail i Outlook wysyłają e-mail lub powiadomienie przy każdym nowym logowaniu.
  • Unikaj używania głównego adresu e-mail jako loginu na nieznanych stronach: korzystaj z aliasu adresu e-mail (SimpleLogin, Apple Hide My Email).
2FA oparte na SMS jest lepsze niż nic, ale wciąż pozostaje podatne na SIM swapping. Wybierz raczej aplikację uwierzytelniającą (Google Authenticator, Authy) lub klucz sprzętowy (YubiKey).

Cyberbezpieczeństwo to łańcuch. Jego najsłabszym ogniwem często jest e-mail, a nie usługa, którą próbujesz chronić. Poświęć dziś pięć minut na włączenie 2FA na swoim głównym koncie e-mail: to działanie o najwyższym stosunku ochrony do wysiłku w całym osobistym cyberbezpieczeństwie.

Źródła
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène: bezpieczeństwo mobilne

Sprawdź bezpieczeństwo swojego konta

Pobierz Trasimène →
Powiązane artykuły
Powrót do bloga