Twoje konto Google to klucz do całego cyfrowego życia — Gmail, Zdjęcia, Dysk, YouTube, Mapy i dziesiątki innych usług. Gdy ktoś przejmie dostęp do twojego konta Google, zyska wgląd w twoją korespondencję, prywatne zdjęcia, dokumenty, zapisane hasła i historię lokalizacji. Według raportu Google z 2025 roku, każdego dnia wykrywanych jest ponad 100 milionów prób phishingu wymierzonych w użytkowników Gmaila. Na szczęście odpowiednio skonfigurowane konto można zabezpieczyć tak, że nawet profesjonalny haker będzie miał trudności z dostępem. Oto 8 kroków, które powinien wykonać każdy użytkownik.
1. Włącz uwierzytelnianie dwuskładnikowe (2FA)
To absolutna podstawa ochrony konta Google. Uwierzytelnianie dwuskładnikowe sprawia, że samo hasło nie wystarczy — do zalogowania potrzebujesz dodatkowego kodu z telefonu lub klucza sprzętowego.
Jak to zrobić? Wejdź w myaccount.google.com → Bezpieczeństwo → Weryfikacja dwuetapowa. Masz kilka opcji do wyboru:
- Google Authenticator — aplikacja generująca kody nawet bez dostępu do internetu
- Klucz sprzętowy (FIDO2) — najbezpieczniejsza opcja, np. YubiKey lub Google Titan
- Powiadomienie na telefon — Google wyśle alert na twój smartfon
- Kody zapasowe — wydrukuj je i przechowuj w bezpiecznym miejscu
Porada Redakcji Hacks: nie używaj SMS-a jako jedynej metody 2FA — ataki SIM swap (przeniesienie numeru na kartę atakującego) stają się coraz powszechniejsze. Zainstaluj Google Authenticator lub kup klucz sprzętowy.
2. Regularnie sprawdzaj urządzenia z dostępem
Google pozwala zobaczyć wszystkie urządzenia, które kiedykolwiek logowały się na twoje konto. Wejdź w myaccount.google.com → Bezpieczeństwo → Twoje urządzenia. Zobaczysz tam listę smartfonów, laptopów i komputerów stacjonarnych z aktywną sesją.
Jeśli widzisz urządzenie, którego nie poznajesz — natychmiast kliknij „Wyloguj się z tego urządzenia". Warto też od czasu do czasu przejrzeć tę listę i usunąć stare urządzenia, których już nie używasz. Wylogowanie zdalne zadziała nawet jeśli telefon został skradziony.
„Regularne sprawdzanie urządzeń z dostępem to prosty sposób na wykrycie włamania, zanim haker zdąży wyrządzić szkody" — podkreślają eksperci Google Security Blog.
3. Przeprowadź audyt aplikacji trzecich
Z biegiem lat mogłeś udzielić dostępu do swojego konta Google dziesiątkom aplikacji i stron trzecich — logowanie przez Google na portalach, synchronizacja z zewnętrznymi aplikacjami, integracje z Discordem, Zoomem czy Slackiem. Każda z nich to potencjalne ryzyko.
Wejdź w myaccount.google.com → Bezpieczeństwo → Aplikacje i usługi innych firm i przejrzyj listę. Zadaj sobie pytanie: czy nadal korzystam z tej aplikacji? Czy ufam jej twórcom? Jeśli odpowiedź brzmi „nie" — kliknij „Usuń dostęp". Eksperci zalecają audyt aplikacji trzecich przynajmniej raz na kwartał.
4. Sprawdź ustawienia odzyskiwania konta
Gdy stracisz dostęp do konta, to właśnie ustawienia odzyskiwania decydują o tym, czy uda ci się je odzyskać — i czy zrobi to ktoś niepowołany. Wejdź w myaccount.google.com → Bezpieczeństwo → Opcje odzyskiwania konta.
- Telefon do odzyskiwania — powinien być aktualny i nie być tym samym, którego używasz do logowania (jeśli stracisz telefon, wciąż masz drugi numer)
- Adres email do odzyskiwania — inny adres, najlepiej na innej domenie (np. wp.pl lub o2.pl)
- Kody zapasowe — Google wygeneruje 10 jednorazowych kodów. Wydrukuj je i schowaj w portfelu lub sejfie
Upewnij się, że twój telefon do odzyskiwania jest wpisany poprawnie — wyślij kod testowy, żeby potwierdzić.
5. Włącz ochronę przed phishingiem w Przeglądarce Chrome
Google Chrome oferuje zaawansowaną ochronę przed phishingiem, która analizuje strony w czasie rzeczywistym i ostrzega przed próbami wyłudzenia danych. Włącz ją, przechodząc do ustawienia Chrome → Bezpieczeństwo → Ulepszona ochrona.
Funkcja ta sprawdza strony, pliki i rozszerzenia pod kątem zagrożeń, wysyłając dane do bezpiecznego serwisu Google Safe Browsing. Działa to podobnie jak program antywirusowy, ale specjalizuje się w wykrywaniu stron phishingowych. Według Google, Ulepszona ochrona wykrywa o 25% więcej prób phishingu niż standardowa.
Dodatkowo rozważ zainstalowanie rozszerzenia Google Password Manager — automatycznie podpowiada silne hasła i nie daje się oszukać fałszywym stronom logowania, bo nie rozpoznaje adresu URL.
6. Użyj silnego i unikalnego hasła
Hasło do konta Google powinno być:
- Długie — minimum 12 znaków, im dłuższe tym lepsze
- Unikalne — nigdy nie używaj go na innych stronach!
- Losowe — nie zawieraj dat urodzenia, imion zwierząt ani słów słownikowych
- Zarąbane przez menedżera haseł — nawet ty nie musisz go pamiętać
Google Password Manager wbudowany w Chrome i Androida jest dobrym rozwiązaniem dla początkujących. Zaawansowani użytkownicy mogą wybrać Bitwardena lub 1Password. Jeśli używasz tego samego hasła do Gmaila co do sklepu internetowego, zmień je już teraz — wyciek danych w sklepie może kosztować cię utratę konta Google.
7. Sprawdź aktywność logowania
Google prowadzi szczegółowy dziennik logowań. Wejdź w myaccount.google.com → Bezpieczeństwo → Ostatnia aktywność związana z bezpieczeństwem. Zobaczysz tam listę zdarzeń: udane logowania, nieudane próby, zmiany ustawień i dodawanie nowych urządzeń.
Zwracaj uwagę na:
- Logowania z nieznanych lokalizacji (zwłaszcza z innych krajów)
- Próby logowania o nietypowych porach (np. o 3 nad ranem)
- Logowania z nieznanych typów urządzeń (np. stary model telefonu, którego nie masz)
- Zmiany ustawień konta, których nie wykonywałeś
Jeśli zauważysz coś podejrzanego, Google automatycznie wyświetli alert — ale nie polegaj wyłącznie na tym. Sprawdzaj tę listę raz w miesiącu z własnej inicjatywy.
8. Wykonaj test bezpieczeństwa Google
Google udostępnia narzędzie Security Checkup (kontrola bezpieczeństwa), które przeprowadzi cię przez wszystkie najważniejsze ustawienia i wskaże, co wymaga poprawy. Wejdź na myaccount.google.com/security-checkup i postępuj zgodnie z instrukcjami.
Narzędzie to automatycznie sprawdzi:
- Czy twoje hasło nie wyciekło w znanych naruszeniach danych
- Czy masz włączone uwierzytelnianie dwuskładnikowe
- Czy aplikacje trzecie mają aktualny dostęp
- Czy twoje urządzenia są aktualne i bezpieczne
- Czy dane odzyskiwania są poprawne
Security Checkup wykonasz w mniej niż 5 minut, a może uchronić cię przed poważnymi konsekwencjami utraty konta. Wykonuj go przynajmniej raz na pół roku.
Podsumowanie
Zabezpieczenie konta Google nie jest trudne, ale wymaga systematyczności. Najważniejsze kroki to włączenie uwierzytelniania dwuskładnikowego (krok 1), audyt aplikacji trzecich (krok 3) i użycie silnego hasła (krok 6). Reszta to wisienka na torcie, która sprawia, że twoje konto staje się praktycznie nie do złamania.
Pamiętaj, że bezpieczeństwo to proces, a nie jednorazowe działanie. Co kilka miesięcy warto powtórzyć te kroki, żeby upewnić się, że wszystko jest aktualne. Jeśli masz pytania lub chciałbyś, żebyśmy poruszyli inny temat związany z bezpieczeństwem w sieci — napisz do nas! Redakcja Hacks chętnie przygotuje kolejny poradnik.