Bästa praxis för kontosäkerhet

För att skydda dig mot risker, lär dig mer om att generera unika lösenord för dina konton, samt hur du säkrar ett komprometterat konto och återställer blockerade inloggningsuppgifter.

Generera unika lösenord med ett lösenordsvalv

Många använder samma lösenord för mer än ett konto. Ofta parkopplar de det med samma användarnamn eller e-postadress. Utan unika lösenord kan en angripare få tillgång till ett annat konto som använder samma inloggningsuppgifter om ett par med användarnamn/lösenord exponeras.

Att använda programvara för lösenordsvalv är ett bra sätt att generera och hantera dina lösenord. När du använder ett lösenordsvalv behöver du bara komma ihåg huvudnyckeln till valvet, och dina andra lösenord kan autogenereras som en röra av bokstäver, siffror och symboler.

Dela aldrig dina inloggningsuppgifter

Dina inloggningsuppgifter, det vill säga ditt användarnamn och lösenord, är din identitet i den digitala världen och bör hållas privata och konfidentiella. Att dela denna information minskar säkerheten för ditt konto. Dela inte dina inloggningsuppgifter med någon, inklusive en kollega, en familjemedlem eller en personalmedlem.

Lägg till personal i din butik i stället för att ge dem åtkomst till ditt konto. Personalen kan skapa sina egna unika inloggningsuppgifter och logga in på sina egna konton.

Shopify-supporten ber dig aldrig om ditt Shopify-lösenord.

Lär dig att identifiera vanliga attackmetoder

Lär dig att identifiera nätfiske, röstfiske och SMS-fiske och vilka åtgärder du bör vidta om ditt konto eller din identitet har komprometterats.

Aktivera tvåstegsautentisering

Aktivera tvåstegsautentisering för ditt Shopify-konto för att minska sannolikheten för att någon som har kommit över ditt lösenord ska kunna orsaka någon skada. Din personal bör också konfigurera tvåstegsautentisering för sina konton.

Tvåstegsautentisering (2SA) är viktigt för onlinesäkerhet eftersom det lägger till ett extra säkerhetslager till ditt konto. Ett lösenord är i sig inte tillräckligt för att hindra en angripare från att komma åt ditt konto om ditt lösenord har delats, gissats, läckt ut eller nätfiskats. När du aktiverar tvåstegsautentisering måste en användare känna till ditt lösenord och ha tillgång till den fysiska enhet som du använder för att logga in på din Shopify-admin, till exempel en mobil enhet eller säkerhetsnyckel.

När du aktiverar en betalnings-gateway som Shopify Payments kräver Shopify att du konfigurerar tvåstegsautentisering för att använda den betalnings-gatewayen. Om du bestämmer dig för att avaktivera tvåstegsautentisering i framtiden exponerar du ditt konto och din finansiella information för potentiella kriminella attacker.

Använd tvåstegsautentisering på dina andra konton när det är möjligt. Större tjänster som har stöd för tvåstegsautentisering är bland andra:

Använd en inloggningsnyckel

Inloggningsnycklar är en säkrare ersättning för lösenord. De gör att du kan logga in på ett konto utan att ange ett lösenord, men är säkrare och effektivare än ett lösenord. Genom att använda inloggningsnycklar slipper du risken att glömma och behöva återställa ett lösenord, eller att ange fel lösenord och bli utelåst från ditt konto.

Genom att använda en inloggningsnyckel kan du undvika nätfiskebedrägerier samt att ditt lösenord blir stulet.

Du kan lägga till en inloggningsnyckel med valfri autentiseringsmetod som du använder för att låsa upp din enhet, till exempel fingeravtryck, ansiktsigenkänning eller en PIN-kod för enheten.

Läs mer om hur du konfigurerar inloggningsnycklar i din Shopify-butik.

Ladda ner dina återställningskoder och förvara dem på en säker plats

Det sista steget i att konfigurera tvåstegsautentisering är att ladda ner och spara dina återställningskoder. Om du förlorar åtkomsten till din enhet eller inte kan logga in med en tvåstegsautentiseringsmetod som du har aktiverat kan du använda dina återställningskoder för att logga in istället. Förvara dina återställningskoder på en säker och konfidentiell plats som du enkelt kan komma åt var som helst.

Läs mer om återställningskoder.

Säkra ett komprometterat konto

Om ditt konto har komprometterats, vidta åtgärder för att skydda dina data och din ekonomi direkt.

Steg:

  1. Logga in på det e-postkonto som du använder för att logga in på Shopify och ändra lösenordet.
  2. Logga in på Shopify och ändra lösenordet för ditt Shopify-användarkonto. Om du inte kan logga in, återställ ditt lösenord. Kontakta Shopify-supporten om du inte får ett e-postmeddelande om lösenordsåterställning.
  3. Gör något av följande:
    • Aktivera tvåstegsautentisering för extra säkerhet när du loggar in.
    • Om tvåstegsautentisering redan är aktiverat och en angripare lyckades kringgå det, till exempel genom att stjäla din enhet, måste du ta bort autentiseringsmetoden för den enheten och sedan ställa in tvåstegsautentisering igen för en annan enhet.
  4. Granska ditt Shopify-användarkonto för misstänkt inloggningsaktivitet.
  5. Granska dina finansiella konton och bankuppgifter för att upptäcka otillåten aktivitet. Otillåtna debiteringar på virtuella Shopify Credit-kort är ofta ett tecken på kontokapning, så det är viktigt att granska alla finansiella produkter:
  6. Granska följande allmänna kontoinställningar för att se till att all annan information är korrekt:
  • Granska och uppdatera dina personal- eller samarbetspartnerkonton och deras behörigheter för att säkerställa att de endast har åtkomst till de områden de behöver, särskilt personal med känsliga behörigheter.
  • Granska din butiks aktivitetslogg efter eventuella okända ändringar.
  • Granska följande butiksinställningar för att säkerställa att all information är korrekt och förväntad: Butikens kontaktuppgifter i inställningarna Allmänt, Kassa, Frakt och leverans, Domäner, Aviseringar.
  • Granska Innehåll > Filer för att säkerställa att inga obehöriga filer har lagts till.
  • Granska avsnittet Tillväxt i din Shopify admin och se till att alla marknadsföringskampanjer skapades med auktorisering. Läs mer om marknadsföring.
  • Granska Appar i inställningarna för din Shopify admin och verifiera att installerade appar är auktoriserade. Granska avsnittet Anpassade appar för att säkerställa att du känner igen alla appar. Läs mer om anpassade appar.
  • Granska dina Rabatter för att säkerställa att de alla är korrekta.
  1. Granska dina ordrar, inklusive misstänkta ordrar eller orderutkast, för att verifiera deras legitimitet hos kunden och annullera eller återbetala vid behov för att förhindra chargebacks. Läs mer om chargebacks och förfrågningar och bedrägeribekämpning.
  2. Följ myndigheternas guider för att skydda din identitet och känsliga uppgifter.

Säkra ditt e-postkonto och dina enheter

Se till att alla dina enheter, webbläsare och appar är uppdaterade för att minimera sårbarheter.

Se till att ditt e-postkonto är säkert.

Steg:

  1. Ändra lösenordet för ditt e-postkonto till ett starkt och unikt lösenord.
  2. Aktivera ytterligare säkerhetsfunktioner som erbjuds av din e-postleverantör, till exempel tvåstegsautentisering.
  3. Granska och ta bort eventuella e-postfilter som kan omdirigera e-postmeddelanden från Shopify till papperskorgen eller mappar för skräppost för att se till att de hamnar i din huvudsakliga inkorg.
  4. Justera inställningarna för att markera e-postmeddelanden från Shopify som tillförlitliga för att undvika filtreringsproblem.

Återställ blockerade inloggningsuppgifter

Eftersom många använder samma lösenord för mer än ett konto och parkopplar det med samma användarnamn eller e-postadress, kan en angripare få tillgång till andra konton som använder samma inloggningsuppgifter om ett par med användarnamn/lösenord exponeras.

För att minska risken för att detta drabbar dig hämtar och analyserar vi information från offentliga dataläckor. Om dina inloggningsuppgifter hittas i någon av dessa läckor låser vi ditt konto. När du försöker logga in får du ett felmeddelande tills du återställer ditt lösenord till ett som inte har komprometterats.

Du bör även använda tvåstegsautentisering och programvara för lösenordsvalv för att göra alla dina konton så säkra som möjligt.

Misstänkt inloggningsaktivitet

För att förhindra att angripare loggar in på Shopify-konton upptäcker och låser Shopifys säkerhetssystem kontoåtkomst när ovanlig aktivitet upptäcks. I dessa fall måste du bekräfta din identitet som en del av inloggningsprocessen.

En tiosiffrig kod skickas till din e-postadress för kontot. Ange den här koden för att bekräfta din identitet och logga in.

Steg:

  1. På sidan Verifiera din identitet anger du koden som skickats till din e-postadress och klickar på Logga in.
  2. När du har bekräftat din identitet granskar du den tidigare misstänkta inloggningsinformationen och anger om inloggningen gjordes av dig eller inte genom att klicka på Ja, det var jag eller Nej, det var inte jag.
  3. Om du klickar på Nej, det var inte jag måste du återställa ditt lösenord för att hålla ditt konto säkert innan du loggar in på ditt konto.

Logga in på ett inaktivt konto

Om du inte har loggat in på ditt konto på tre månader eller mer måste du bekräfta din identitet som en del av inloggningsprocessen.

En tiosiffrig kod skickas till din e-postadress för kontot. Ange den här koden för att bekräfta din identitet och logga in.

Steg:

  1. Ange koden som skickats till din e-postadress på inloggningssidan.
  2. Klicka på Logga in.

Inloggning från okänd enhet

Om Shopify inte känner igen en enhet som används för inloggning får du ett e-postmeddelande från Shopify med ämnesraden ”En ny enhet har loggat in på ditt Shopify-konto”.

För att säkerställa att ditt konto är säkert måste du verifiera att du känner igen den nya enheten.

Om du inte känner igen enheten som visas kan ditt konto ha komprometterats. Följ stegen nedan för att säkra ditt konto.

Steg:

  1. Öppna e-postmeddelandet och klicka på Kontrollera aktivitet.
  2. Granska enhets- och inloggningsuppgifterna.
  3. Gör något av följande:
    • Om du känner igen enheten klickar du på Ja, det var jag.
    • Om du inte känner igen enheten klickar du på Nej, säkra kontot och följer anvisningarna för att säkra ditt konto.

Om du behöver ändra ditt lösenord skickas en säkerhetskod i ett separat e-postmeddelande för autentisering.