Sesje i urządzenia — kto jest zalogowany na twoje konto
Lista aktywnych urządzeń — przeglądarek i kolektorów — z możliwością zakończenia każdego z osobna. Bieżącej sesji nie zakończysz pojedynczo; do tego służy „Wyloguj wszystkie sesje”.
Sekcja Aktywne urządzenia i ostatnie logowania pokazuje wszystkie urządzenia, na których twoje konto jest lub było zalogowane — zarówno przeglądarki biurowe, jak i kolektory magazynowe.
Krok po kroku
- Kliknij awatar w prawym górnym rogu i wybierz Mój profil albo skrót Zarządzaj sesjami z panelu po lewej.
- Przejdź na zakładkę Bezpieczeństwo i zjedź do karty Aktywne urządzenia i ostatnie logowania.
- Przejrzyj wpisy. Ten, przy którym stoi znacznik Obecna, to przeglądarka, w której właśnie jesteś; Zakończona oznacza sesję już nieaktywną.
- Obcą sesję zakończ akcją Zakończ tę sesję przy jej wpisie. Potwierdzeniem jest komunikat Sesja zakończona.
- Jeśli urządzenie ma etykietę Zaufane dla 2FA do, odbierz mu ten przywilej akcją Odwołaj zaufanie 2FA. Sesja zostaje, ale przy następnym logowaniu kod będzie wymagany — potwierdza to komunikat Zaufanie urządzenia odwołane — przy następnym logowaniu wymagany będzie kod 2FA.
- Żeby wylogować wszystko naraz, kliknij Wyloguj wszystkie sesje. W oknie potwierdzenia podaj Aktualne hasło i kliknij Wyloguj wszędzie.
- Zostaniesz przerzucony na ekran logowania z komunikatem Wszystkie sesje zakończone — przekierowuję do logowania.
- Pamiętaj, że osobiste tokeny API pozostają nietknięte — jeśli podejrzewasz wyciek, unieważnij je osobno (Klucze API — twoje osobiste tokeny).
Co widać przy wpisie
Znacznik Obecna przy przeglądarce, w której właśnie jesteś, oraz Zakończona przy sesjach już nieaktywnych. Jeśli urządzenie jest zapamiętane dla 2FA, zobaczysz też datę „Zaufane dla 2FA do…".
Jedno logowanie = jedna sesja
Wylogowanie na jednym urządzeniu nie rusza pozostałych. Każde logowanie dostaje własny klucz, więc wyjście z konta na kolektorze — ręczne albo po bezczynności — zostawia zalogowane wszystko inne.
To jest zmiana. Wcześniej całe konto miało jeden wspólny klucz, więc dowolne wylogowanie unieważniało go wszystkim urządzeniom naraz. Operator, który wziął drugi kolektor ze stojaka, wyrzucał z systemu kolegę pracującego na pierwszym — bez ostrzeżenia, w środku pracy.
Wyloguj wszystkie sesje działa jak dotąd: kończy wszystko, łącznie z bieżącą.
Zakończenie jednej sesji
Przy każdej sesji poza bieżącą jest akcja Zakończ tę sesję. Osoba korzystająca z tamtego urządzenia zostaje wylogowana.
Działa to też dla kolektorów. Wcześniej lista umiała ubić wyłącznie sesję przeglądarki i na kolektorze odmawiała. Teraz to jest właściwa droga, żeby zamknąć konto zostawione na terminalu, który wrócił na stojak zalogowany.
Bieżącej sesji nie da się zakończyć pojedynczo — do tego służy przycisk poniżej. Mówi o tym wprost opis karty: bieżąca przeglądarka kończona jest przyciskiem „Wyloguj wszędzie".
Wyloguj wszystkie sesje
Kończy wszystkie sesje, łącznie z bieżącą. Wymaga podania obecnego hasła i po potwierdzeniu przerzuca cię na ekran logowania.
Jedna ważna rzecz: osobiste tokeny API pozostają nietknięte. Skaner albo automatyzacja korzystająca z tokenu będzie działać dalej. Jeśli podejrzewasz, że wyciekło coś więcej niż hasło, unieważnij też tokeny (Klucze API — twoje osobiste tokeny).
Zaufanie 2FA
Urządzenie oznaczone jako zaufane nie pyta o kod 2FA przy każdym logowaniu, do wskazanej daty. Akcja Odwołaj zaufanie 2FA odbiera mu ten przywilej, nie kończąc samej sesji — przy następnym logowaniu kod będzie znowu wymagany.
To dobre pierwsze posunięcie, gdy zostawiłeś zalogowaną przeglądarkę na cudzym komputerze i chcesz mieć pewność, że sam adres nie wystarczy do powrotu.
Podejrzewasz przejęcie konta
Kolejność, która działa:
- Zmień hasło (Zmiana własnego hasła — wymagania i kiedy potrzeba potwierdzenia) — samo w sobie nie wylogowuje innych urządzeń.
- Wyloguj wszystkie sesje.
- Unieważnij tokeny API, których nie rozpoznajesz.
- Włącz 2FA, jeśli jeszcze go nie masz (Uwierzytelnianie dwuskładnikowe (2FA) — włączenie, kody zapasowe, wyłączenie).
Punkty 1 i 2 to dwie osobne czynności. Sama zmiana hasła zostawi intruza zalogowanego.
Chcesz zobaczyć to na swoich zamówieniach? Pokażemy NOXTI na Twoich kanałach sprzedaży i Twoim magazynie.
Umów prezentację