Najlepsze praktyki w zakresie bezpieczeństwa konta

Aby uchronić się przed ryzykiem, dowiedz się, jak generować unikalne hasła do swoich kont, a także jak zabezpieczyć konto, którego zabezpieczenia zostały naruszone, i zresetować zablokowane poświadczenia.

Generowanie unikalnych haseł za pomocą repozytorium haseł

Wiele osób używa tego samego hasła do więcej niż jednego konta. Często parują je z tą samą nazwą użytkownika lub adresem e-mail. Bez unikalnych haseł, jeśli para nazwa użytkownika/hasło zostanie ujawniona, atakujący może uzyskać dostęp do innego konta, które używa tych poświadczeń.

Korzystanie z oprogramowania będącego repozytorium haseł to świetny sposób na generowanie haseł i zarządzanie nimi. Gdy używasz repozytorium haseł, musisz pamiętać tylko klucz główny do repozytorium, a pozostałe hasła mogą być automatycznie generowanym zlepkiem liter, cyfr i symboli.

Nigdy nie udostępniaj swoich poświadczeń logowania

Twoje poświadczenia logowania, czyli nazwa użytkownika i hasło, są Twoją tożsamością w świecie cyfrowym i powinny być prywatne i poufne. Udostępnianie tych informacji zmniejsza bezpieczeństwo Twojego konta. Nie udostępniaj swoich poświadczeń logowania nikomu, w tym współpracownikowi, członkowi rodziny ani pracownikowi.

Dodawaj pracowników do swojego sklepu, zamiast udostępniać im swoje konto. Pracownicy mogą tworzyć własne, unikalne poświadczenia i logować się na własne konta.

Pomoc techniczna Shopify nie prosi o podanie hasła do Shopify.

Nauka rozpoznawania popularnych metod ataku

Dowiedz się, jak rozpoznać phishing, vishing i smishing oraz jakie kroki należy podjąć w przypadku naruszenia bezpieczeństwa konta lub tożsamości.

Aktywacja uwierzytelniania dwuetapowego

Aktywuj uwierzytelnianie dwuetapowe dla swojego konta Shopify, aby zmniejszyć prawdopodobieństwo, że osoba, która zdobyła Twoje hasło, będzie w stanie wyrządzić jakiekolwiek szkody. Twoi pracownicy również powinni skonfigurować uwierzytelnianie dwuetapowe dla swoich kont.

Uwierzytelnianie dwuetapowe (2SA) jest ważne dla bezpieczeństwa online, ponieważ dodaje dodatkową warstwę zabezpieczeń do Twojego konta. Samo hasło nie wystarczy, aby uniemożliwić atakującemu dostęp do Twojego konta, jeśli Twoje hasło zostało udostępnione, odgadnięte, wyciekło lub zostało wyłudzone w wyniku phishingu. Po aktywacji uwierzytelniania dwuetapowego użytkownik musi znać Twoje hasło i mieć dostęp do fizycznego urządzenia, którego używasz do logowania się do panelu administracyjnego Shopify, takiego jak urządzenie mobilne lub klucz bezpieczeństwa.

Gdy aktywujesz bramkę płatniczą, taką jak Shopify Payments, Shopify wymaga skonfigurowania uwierzytelniania dwuetapowego, aby móc z niej korzystać. Jeśli w przyszłości zdecydujesz się dezaktywować uwierzytelnianie dwuetapowe, narazisz swoje konto i informacje finansowe na potencjalne ataki przestępcze.

W miarę możliwości używaj uwierzytelniania dwuetapowego na innych kontach. Główne usługi obsługujące uwierzytelnianie dwuetapowe to:

Użyj klucza dostępu

Klucze dostępu są bezpieczniejszym zamiennikiem haseł. Pozwalają zalogować się na konto bez wpisywania hasła, ale są bezpieczniejsze i wydajniejsze. Używanie kluczy dostępu eliminuje możliwość zapomnienia i konieczności resetowania hasła lub wpisania błędnego hasła i zablokowania dostępu do konta.

Używanie klucza dostępu może pomóc uniknąć ataków phishingowych, a także kradzieży hasła.

Możesz dodać klucz dostępu, używając dowolnej metody uwierzytelniania, której używasz do odblokowania urządzenia, takiej jak odcisk palca, rozpoznawanie twarzy lub kod PIN urządzenia.

Dowiedz się więcej o tym, jak skonfigurować klucze dostępu w swoim sklepie Shopify.

Pobieranie i przechowywanie kodów odzyskiwania w bezpiecznym miejscu

Ostatnim krokiem w konfigurowaniu uwierzytelniania dwuetapowego jest pobranie i zapisanie kodów odzyskiwania. Jeśli utracisz dostęp do swojego urządzenia lub nie możesz zalogować się za pomocą aktywowanej metody uwierzytelniania dwuetapowego, możesz zamiast tego użyć kodów odzyskiwania, aby się zalogować. Przechowuj kody odzyskiwania w bezpiecznym i poufnym miejscu, do którego masz łatwy dostęp z dowolnego miejsca.

Dowiedz się więcej o kodach odzyskiwania.

Zabezpieczanie konta, którego zabezpieczenia zostały naruszone

Jeśli zabezpieczenia Twojego konta zostały naruszone, natychmiast podejmij działania w celu ochrony swoich danych i finansów.

Kroki:

  1. Zaloguj się na konto e-mail, którego używasz do logowania się w Shopify, i zmień hasło.
  2. Zaloguj się do Shopify i zmień hasło do swojego konta użytkownika Shopify. Jeśli nie możesz się zalogować, zresetuj hasło. Jeśli nie otrzymasz wiadomości e-mail z możliwością zresetowania hasła, skontaktuj się z Pomocą techniczną Shopify.
  3. Wykonaj jedną z następujących czynności:
    • Aktywuj uwierzytelnianie dwuetapowe, aby zapewnić dodatkowe bezpieczeństwo podczas logowania.
    • Jeśli uwierzytelnianie dwuetapowe jest już aktywne, a atakującemu udało się je obejść, na przykład poprzez kradzież urządzenia, musisz usunąć metodę uwierzytelniania dla tego urządzenia, a następnie ponownie skonfigurować uwierzytelnianie dwuetapowe dla innego urządzenia.
  4. Sprawdź swoje konto użytkownika Shopify pod kątem podejrzanej aktywności związanej z logowaniem.
  5. Sprawdź swoje konta finansowe i dane bankowe pod kątem nieautoryzowanej aktywności. Nieautoryzowane obciążenia wirtualnej karty Shopify Credit są często oznaką przejęcia konta, dlatego ważne jest sprawdzenie wszystkich produktów finansowych:
  6. Sprawdź poniższe ogólne ustawienia konta, aby upewnić się, że wszystkie pozostałe informacje są prawidłowe:
  • Sprawdź i zaktualizuj konta pracowników lub współpracowników oraz ich uprawnienia, aby zapewnić im dostęp tylko do niezbędnych obszarów. Zwróć szczególną uwagę na pracowników z uprawnieniami do danych wrażliwych.
  • Sprawdź dziennik aktywności sklepu pod kątem nierozpoznanych zmian.
  • Przejrzyj następujące ustawienia sklepu, aby upewnić się, że wszystkie informacje są poprawne i zgodne z oczekiwaniami: Dane kontaktowe sklepu w sekcji ustawień Ogólne, Realizacja zakupu, Wysyłka i dostawa, Domeny, Powiadomienia.
  • Sprawdź w sekcji Zawartość > Pliki, czy nie dodano żadnych nieautoryzowanych plików.
  • Przejrzyj sekcję Rozwój w panelu administracyjnym Shopify i upewnij się, że wszystkie kampanie marketingowe zostały utworzone przez uprawnione osoby. Dowiedz się więcej o marketingu.
  • Sprawdź Aplikacje w ustawieniach panelu administracyjnego Shopify i upewnij się, że zainstalowane aplikacje są autoryzowane. Sprawdź sekcję Aplikacje niestandardowe, aby upewnić się, że wszystkie aplikacje są Ci znane. Dowiedz się więcej o aplikacjach niestandardowych.
  • Sprawdź swoje Rabaty, aby upewnić się, że wszystkie są prawidłowe.
  1. Sprawdź zamówienia, w tym podejrzane zamówienia lub zamówienia robocze, aby zweryfikować ich autentyczność u klienta i w razie potrzeby anuluj je lub dokonaj zwrotu kosztów, aby zapobiec obciążeniom zwrotnym. Dowiedz się więcej o obciążeniach zwrotnych i zapytaniach oraz zapobieganiu oszustwom.
  2. Postępuj zgodnie z przewodnikami rządowymi, aby chronić tożsamość i informacje wrażliwe.

Zabezpieczenie konta e-mail i urządzeń

Upewnij się, że wszystkie Twoje urządzenia, przeglądarki i aplikacje są aktualne, aby zminimalizować luki w zabezpieczeniach.

Upewnij się, że Twoje konto e-mail jest bezpieczne.

Kroki:

  1. Zmień hasło do konta e-mail na silne i unikalne.
  2. Aktywuj dodatkowe funkcje bezpieczeństwa oferowane przez dostawcę poczty e-mail, takie jak uwierzytelnianie dwuetapowe.
  3. Sprawdź i usuń wszelkie filtry poczty e-mail, które mogą przekierowywać e-maile z Shopify do folderów kosza lub spamu, aby upewnić się, że trafiają one do Twojej głównej skrzynki odbiorczej.
  4. Dostosuj ustawienia, aby oznaczyć e-maile z Shopify jako godne zaufania, co pozwoli uniknąć problemów z filtrowaniem.

Resetowanie zablokowanych poświadczeń

Ponieważ wiele osób używa tego samego hasła do więcej niż jednego konta i paruje je z tą samą nazwą użytkownika lub adresem e-mail, jeśli para nazwa użytkownika/hasło zostanie ujawniona, atakujący może uzyskać dostęp do innych kont, które używają tych samych poświadczeń.

Aby zmniejszyć ryzyko wystąpienia takiej sytuacji, pozyskujemy i analizujemy informacje z publicznych wycieków danych. Jeśli Twoje poświadczenia zostaną znalezione w którymś z tych wycieków, blokujemy Twoje konto. Przy próbie zalogowania się wyświetlany jest komunikat o błędzie, dopóki nie zresetujesz hasła na takie, które nie zostało naruszone.

Należy również używać uwierzytelniania dwuetapowego oraz oprogramowania do przechowywania haseł, aby wszystkie Twoje konta były jak najlepiej zabezpieczone.

Podejrzana aktywność logowania

Aby zapobiec logowaniu się atakujących na konto Shopify, systemy bezpieczeństwa Shopify wykrywają i blokują dostęp do konta w przypadku wykrycia nietypowej aktywności. W takich przypadkach musisz potwierdzić swoją tożsamość w ramach procesu logowania.

Na adres e-mail Twojego konta zostanie wysłany dziesięciocyfrowy kod. Wprowadź ten kod, aby potwierdzić swoją tożsamość i zalogować się.

Kroki:

  1. Na stronie Zweryfikuj swoją tożsamość wprowadź kod wysłany na Twój adres e-mail i kliknij przycisk Zaloguj.
  2. Po pomyślnym potwierdzeniu tożsamości przejrzyj poprzednie informacje o podejrzanym logowaniu i wskaż, czy logowanie zostało wykonane przez Ciebie, klikając opcję Tak, to byłem(-am) ja lub Nie, to nie byłem(-am) ja.
  3. Jeśli klikniesz opcję Nie, to nie byłem(-am) ja, musisz zresetować hasło, aby zapewnić bezpieczeństwo konta przed zalogowaniem się na nie.

Logowanie na nieaktywne konto

W przypadku braku logowania na konto przez trzy miesiące lub dłużej, w ramach procesu logowania należy potwierdzić swoją tożsamość.

Na adres e-mail Twojego konta zostanie wysłany dziesięciocyfrowy kod. Wprowadź ten kod, aby potwierdzić swoją tożsamość i zalogować się.

Kroki:

  1. Na stronie logowania wprowadź kod wysłany na Twój adres e-mail.
  2. Kliknij Zaloguj.

Logowanie z nierozpoznanego urządzenia

Jeśli Shopify nie rozpozna urządzenia użytego do logowania, otrzymasz od Shopify e-mail o temacie „Nowe urządzenie zalogowało się na Twoje konto Shopify”.

Aby upewnić się, że Twoje konto jest bezpieczne, musisz zweryfikować, czy rozpoznajesz nowe urządzenie.

Jeśli nie rozpoznajesz wyświetlanego urządzenia, zabezpieczenia Twojego konta mogły zostać naruszone. Wykonaj poniższe kroki, aby zabezpieczyć swoje konto.

Kroki:

  1. Otwórz e-mail i kliknij opcję Sprawdź aktywność.
  2. Sprawdź urządzenie i szczegóły logowania.
  3. Wykonaj jedną z następujących czynności:
    • Jeśli rozpoznajesz urządzenie, kliknij opcję Tak, to byłem(-am) ja.
    • Jeśli nie rozpoznajesz urządzenia, kliknij opcję Nie, zabezpiecz konto i postępuj zgodnie z instrukcjami, aby zabezpieczyć konto.

Jeśli musisz zmienić hasło, kod weryfikacyjny zostanie wysłany w osobnym e-mailu w celu uwierzytelnienia.