Jak zabezpieczyć konto (hasło, 2FA, urządzenia, wyloguj wszędzie)

Pięć minut, które chronią Twoje faktury, KSeF i dane klientów: mocne hasło, kod z aplikacji i kontrola, gdzie jesteś zalogowany.

Dlaczego to ważne akurat tutaj

Firmbit to nie tylko notatnik — z konta wystawiasz faktury, łączysz się z KSeF (token działa w Twoim imieniu wobec urzędu) i wysyłasz JPK. Ktoś, kto wejdzie na Twoje konto, może zrobić to samo. Dlatego traktuj je jak bankowość: osobne hasło i drugi składnik.

1. Hasło — mocne i tylko do Firmbita

W Ustawienia → Konto i bezpieczeństwo → „Hasło” zmienisz je w każdej chwili (podajesz stare i nowe). Hasło ma być inne niż do poczty i innych serwisów — większość włamań to hasło wyciekłe gdzie indziej i użyte tutaj.

Najprościej: długie zdanie (np. cztery losowe słowa) albo menedżer haseł. Po zmianie hasła wylogujemy Cię na wszystkich urządzeniach — to celowe.

2. Logowanie dwuetapowe (2FA) — najlepiej aplikacją

W tej samej sekcji włącz „Logowanie dwuetapowe (2FA)”. Masz trzy metody do wyboru (włączasz jedną — pozostałe wyłączają się same):

• 2FA aplikacją (Google Authenticator / Authy) — zeskanuj kod QR telefonem, wpisz 6-cyfrowy kod z aplikacji, gotowe. Przy włączaniu pokażemy RAZ 8 kodów zapasowych — zapisz je poza telefonem (wydruk, menedżer haseł). Każdy kod działa jeden raz i ratuje Cię, gdy zgubisz telefon. To metoda, którą polecamy — działa bez internetu i bez dostępu do poczty.

• 2FA SMS-em — podajesz numer komórkowy, dostajesz na niego kod i przepisujesz go (dopiero to włącza metodę — dzięki temu literówka w numerze Cię nie zablokuje). Przy każdym logowaniu wysyłamy 6-cyfrowy kod SMS-em. Wygodne i nie wymaga instalowania niczego, ale słabsze od aplikacji: kto przejmie Twój numer u operatora, przejmie też kody. Kodu nigdy nikomu nie podawaj — nasz zespół o niego nie prosi.

• 2FA przez e-mail — przy logowaniu dostajesz 6-cyfrowy kod na skrzynkę. Wygodne, ale tak bezpieczne, jak Twoja poczta: jeśli ktoś przejmie maila, przejmie też ten kod. Jeśli wybierasz tę metodę, zabezpiecz skrzynkę 2FA u swojego dostawcy.

Bez włączonego 2FA nie połączysz KSeF ani nie wyślesz JPK — aplikacja wymaga drugiego składnika do operacji wobec urzędu.

Zrzut ekranu: Sekcja „Logowanie dwuetapowe (2FA)” z trzema metodami i kodami zapasowymi

3. „Pamiętaj to urządzenie” i zaufane urządzenia

Przy wpisywaniu kodu 2FA możesz zaznaczyć „Pamiętaj to urządzenie przez 90 dni” — na tym telefonie/komputerze nie będziemy pytać o kod. Rób to tylko na swoim sprzęcie, nigdy na cudzym ani w pracy u klienta.

Listę takich urządzeń widzisz w „Zaufane urządzenia” — każde możesz usunąć (przy następnym logowaniu znów poprosimy o kod). Jeśli sprzedajesz lub gubisz telefon — usuń go stąd.

4. Aktywne urządzenia i „Wyloguj wszędzie”

„Aktywne urządzenia” to lista miejsc, gdzie jesteś aktualnie zalogowany (np. „Chrome • Windows”, telefon). Przy każdym jest przycisk wylogowania — przydatne, gdy zalogowałeś się na cudzym komputerze i zapomniałeś wyjść.

„Wyloguj ze wszystkich urządzeń” kończy wszystkie sesje naraz (również Twoją bieżącą — zalogujesz się ponownie). Użyj zawsze, gdy: zgubisz telefon, podejrzewasz, że ktoś zna Twoje hasło, albo widzisz na liście urządzenie, którego nie poznajesz. Zaraz po tym zmień hasło.

Aplikacja mobilna zalogowana tokenem może pozostać aktywna mimo „Wyloguj wszędzie” — jeśli zgubiłeś telefon z zainstalowaną apką, napisz do nas (kontakt@firmbit.pl), zablokujemy konto do czasu, aż je zabezpieczysz.

Zrzut ekranu: Lista „Aktywne urządzenia” + przycisk „Wyloguj ze wszystkich urządzeń”

5. Konto Google i adres e-mail

Jeśli logujesz się przez Google — zabezpiecz samo konto Google (2FA u Google). Jeśli go nie używasz, możesz je odłączyć w „Połączone konta”.

Zmiana adresu e-mail wymaga hasła i kliknięcia w link na NOWYM adresie; na stary adres wysyłamy powiadomienie. Jeśli dostaniesz takie powiadomienie, a to nie Ty — natychmiast „Wyloguj wszędzie”, zmień hasło i napisz do nas.

Na co uważać (phishing)

Firmbit nigdy nie prosi mailem ani telefonicznie o hasło, kod 2FA ani o „potwierdzenie konta” przez link. Maile od nas przychodzą z domeny firmbit.pl — przy wątpliwościach nie klikaj w link, tylko wejdź na firmbit.pl ręcznie i zaloguj się normalnie.

Raz na jakiś czas (np. przy okazji rozliczenia miesiąca) zajrzyj do „Aktywnych urządzeń” — to 10 sekund.

Wolisz zobaczyć na żywo?

W aplikacji znajdziesz interaktywne przewodniki — strzałka prowadzi Cię po każdym ekranie i tłumaczy sekcje na Twoich danych (menu konta → Pomoc).

Nie znalazłeś odpowiedzi?

Napisz przez formularz kontaktowy — pomożemy.