Jak bezpiecznie przekazać hasło

Prędzej czy później będziesz musiała dać komuś dostęp do strony czy platformy. Webdesignerce, asystentce, osobie od reklam. I wtedy może pojawić się pokusa, żeby po prostu wkleić hasło do wiadomości w mailu.

To niestety jedna z najmniej bezpiecznych rzeczy. Hasło zostaje w historii na zawsze, a dostęp może mieć do niej każdy, kto kiedykolwiek zaloguje się na Twoje konto.

Jest kilka lepszych sposobów na przekazywanie haseł, dlatego poniżej napisałam Ci o kilku z nich.

Czy w ogóle musisz to robić?

Zanim wyślesz swoje hasło, sprawdź, czy nie możesz utworzyć osobnego konta dla osoby, która potrzebuje mieć dostęp. Większość systemów to umożliwia:

WordPress - dodajesz użytkownika i nadajesz mu rolę (tutaj sprawdzisz jak to zrobić)

Facebook i Instagram - dodajesz taką osobę w Meta Business Suite

Hosting - wiele paneli pozwala utworzyć subkonto z ograniczonym dostępem

Google - udostępniasz konkretne pliki albo foldery, a nie całe konto

Dzięki temu nie musisz zmieniać własnego hasła, a gdy współpraca się kończy, usuwasz konto tego użytkownika i nie musisz się niczym więcej martwić.

Jeśli musisz przekazać hasło

Niestety czasem nie da się utworzyć osobnego konta. Wtedy poniższe sposoby są najbezpieczniejsze:

To najprostszy i najbezpieczniejszy sposób. Wklejasz hasło do specjalnego narzędzia, dostajesz link i wysyłasz go. A po jednym otwarciu link przestaje działać. W większości narzędzi możesz ustawić datę też wygaśnięcia czy nawet dodatkowe hasło do samego linku, więc nawet jeśli ktoś znajdzie go później w historii wiadomości i kliknie w niego, nie zobaczy już nic.

Narzędzia, z których możesz skorzystać:

Bitwarden Send- bezpłatny i nie wymaga konta u odbiorcy

1Password - funkcja dostępna w płatnej wersji

Proton Pass - ma funkcję bezpiecznego udostępniania

 Onetime Secret - proste narzędzie do jednorazowych wiadomości

Jeśli chcesz skorzystać z któregoś z narzędzi, sprawdź aktualne warunki i ceny na stronach. Często się one zmieniają.

menedżer haseł

Jeśli obie strony korzystają z tego samego menedżera, hasło można udostępnić bezpośrednio w aplikacji, w formie zaszyfrowanej. To wygodne przy dłuższej współpracy, bo gdy zmienisz hasło, druga osoba od razu będzie mieć nowe.
Więcej o menedżerach haseł napisałam w osobnym wpisie: Hasło, które chroni Twoja stronę

podziel login i hasło na dwa kanały

To prosta zasada i wciąż się sprawdza: login wyślij jednym kanałem, hasło drugim.
Na przykład: login mailem, hasło smsem. Albo adres panelu mailem, a hasło podyktowane przez telefon.
Najważniejsze jest to, że nawet gdy ktoś uzyska dostęp do jednego kanału, nie ma kompletu.

plik zabezpieczony hasłem

To może być sposób dla osób, które nie chcą korzystać z zewnętrznych narzędzi. Jak utworzyć taki plik?

Utwórz zwykły plik tekstowy i wpisz do niego samo hasło. Nadaj plikowi nieoczywistą nazwę (nie „hasło", tylko na przykład datę albo ciąg cyfr)

Spakuj go z hasłem (polecam 7-Zip. Jest bezpłatny i szyfruje specjalnym algorytmem):

Klikasz plik prawym przyciskiem → 7-Zip → Dodaj do archiwum → w polu „Wprowadź hasło" wpisujesz hasło do paczki.

Zaznacz opcję „Szyfruj nazwy plików" (bez niej widać, co jest w środku)

Wyślij paczkę mailem, a hasło do niej innym kanałem (np. smsem lub w wiadomości prywatnej na mediach społecznościowych)

Pamiętaj, że hasło do paczki musi być mocne, bo inaczej całe zabezpieczenie mija się z celem.

przez telefon

Najprostszy sposób ze wszystkich. Umawiasz się na krótką rozmowę i dyktujesz hasło, pamiętając o wielkości liter. Dlatego jeśli hasło zawiera trudne znaki, warto literować: „duże W jak Wanda". Trwa dłużej, ale nie ma nieporozumień.
To dobra opcja przy jednorazowym przekazaniu. Przy wielu dostępach może zrobić się czasochłonna.

Czego nie robić

Nie wysyłaj hasła zwykłym mailem ani przez komunikator
Zostaje w historii po obu stronach, często na zawsze, i przechodzi przez serwery, nad którymi nie masz kontroli.

Nie wysyłaj loginu i hasła w jednej wiadomości
Nawet jeśli używasz bezpiecznego kanału, dwie osobne wiadomości to dwie osobne przeszkody.

Nie zapisuj hasła w opisie zadania
Np. w Trello, Asanie czy Notion. Zwykle mają do tego dostęp wszystkie osoby w projekcie.

Uważaj z trybem poufnym Gmaila
Wygląda bezpiecznie i faktycznie pozwala ustawić datę wygaśnięcia oraz cofnąć dostęp, ale sam Google zaznacza, że nie zapobiega zrobieniu zrzutu ekranu ani sfotografowaniu wiadomości. Ta wiadomość nie jest też szyfrowana od końca do końca. Jest to jednak lepsze rozwiązanie niż zwykły mail, ale wciąż gorsze niż jednorazowy link.

Co zrobić po zakończeniu współpracy

Ta część jest równie ważna jak samo przekazanie, a często się o niej zapomina.

Jeśli utworzyłaś osobne konto - usuń je

Przy WordPressie pamiętaj, żeby przypisać treści dodane przez tę osobę do siebie, inaczej znikną razem z kontem (tutaj pisałam, jak to zrobić)

Jeśli przekazałaś swoje hasło - zmień je

Nie dlatego, że komuś nie ufasz, tylko dlatego, że hasło znane dwóm osobom przestaje być tajemnicą. Nie wiadomo, gdzie zostało zapisane ani czy to miejsce jest bezpieczne

Zrób przegląd raz na jakiś czas

Wejdź w listę użytkowników swojej strony i sprawdź, kto nadal ma dostęp. Zwykle zostaje więcej kont, niż przypuszczamy

Nie musisz wprowadzać wszystkich sposobów naraz. Wystarczy, że zapamiętasz tę jedną zasadę: Najpierw sprawdź, czy możesz nie przekazywać hasła. A jeśli musisz, wyślij je tak, żeby nigdzie nie zostało.