Bezpieczeństwo konta: 2FA, e-mail i telefon
W koncie przechowywane są saldo, projekty i dostęp do Search Console, dlatego warto od razu skonfigurować zabezpieczenia. Wszystko odbywa się w sekcji „Ustawienia”.
Dwuskładnikowe zabezpieczenie

Dwuskładnikowe zabezpieczenie działa z każdą aplikacją autoryzującą: Google Authenticator, 1Password, Authy. Po włączeniu system pokaże kod QR oraz ten sam sekret w formie tekstu — warto go zapisać na wypadek zmiany telefonu. Po tym, przy logowaniu oprócz hasła potrzebny będzie sześciocyfrowy kod.
Jak włączyć: cztery kroki
- Kliknij „Wygeneruj sekret” — platforma stworzy klucz i pokaże kod QR.
- Zeskanuj QR aplikacją autoryzującą. Jeśli kamera jest niedostępna, wprowadź sekret ręcznie — jest on pokazany w formie tekstu pod kodem.
- Wprowadź sześciocyfrowy kod z aplikacji w polu formularza.
- Kliknij „Włącz 2FA”. Zabezpieczenie można wyłączyć tam samym przyciskiem „Wyłącz 2FA” z potwierdzeniem.
| Parametr | Wartość |
|---|---|
| Algorytm | TOTP (jednorazowy kod czasowy), SHA-1 |
| Długość kodu | 6 cyfr |
| Okres zmiany | 30 sekund |
| Dopuszczenie czasowe | Akceptowany jest również kod z sąsiedniego interwału — niewielkie różnice w czasie nie przeszkadzają w logowaniu |
Potwierdzenie e-maila
Adres jest potwierdzany przez e-mail z linkiem. Bez potwierdzenia nie przychodzą raporty i powiadomienia o zakończeniu kaskad. Konta utworzone przez Google lub Apple otrzymują e-maile nawet bez potwierdzenia — adres jest z założenia działający. Jednak znacznik potwierdzenia nie jest im nadawany, dlatego odpowiadający mu punkt „Szybkiego startu” pozostanie otwarty, dopóki nie klikniesz „Potwierdź” w ustawieniach.
Potwierdzenie telefonu
Telefon potwierdzany jest przez bota Telegram: platforma wysyła instrukcję, którą wykonujesz w komunikatorze. To nie jest obowiązkowy krok, ale wchodzi w „Szybki start” i zwiększa zaufanie do konta.
W praktyce wygląda to tak: najpierw powiązany jest Telegram, następnie do bota wysyłana jest komenda w formie /phone +380XXXXXXXXX z tym samym numerem, który jest podany w ustawieniach. W ustawieniach znajduje się link „Wyślij instrukcję do Telegrama”, aby nie wpisywać komendy ręcznie. Numer jest normalizowany — spacje, nawiasy i myślniki są odrzucane — i ten sam potwierdzony numer nie może być przypisany do dwóch kont. SMS-y nie są wysyłane przez serwis.
Powiązanie Telegrama
Powiązany Telegram to drugi kanał powiadomień: doładowania, wypłaty, zakończone kaskady przychodzą bezpośrednio do komunikatora. Powiązanie odbywa się jednorazowym kodem z ustawień, odłączenie można zrobić tam samym.
Kod działa przez ograniczony czas: jeśli bot go nie przyjął, wróć do ustawień i uzyskaj nowy. Po powiązaniu dostępny jest przełącznik powiadomień oraz przycisk testowej wiadomości — dzięki niemu można od razu upewnić się, że kanał działa.
Kolejność działań zależy od tego, co dokładnie zostało utracone. Nie ma telefonu, ale sekret został zapisany — dodaj go do autoryzatora na nowym urządzeniu, kody znów będą działać. Nie ma ani telefonu, ani sekretu — skontaktuj się z pomocą techniczną z tego samego e-maila, na który zarejestrowano konto: potwierdzone e-mail i telefon znacznie przyspieszają weryfikację. Zapomniane hasło, a 2FA jest włączona — najpierw przywracane jest hasło przez e-mail, kod z aplikacji zostanie poproszony po tym.
Co jeszcze warto zrobić
- Używać unikalnego hasła — nie tego samego, co na innych serwisach.
- Sprawdzić, jakie powiadomienia są włączone: zobacz artykuł o powiadomieniach.
- Dla pracy zespołowej wydawać osobne klucze API z odpowiednimi uprawnieniami zamiast przekazywania hasła.
Dlaczego każda konfiguracja jest potrzebna
| Ustawienie | Przed czym chroni lub co daje |
|---|---|
| 2FA | Sk stolen lub odgadnięte hasło samo w sobie nie daje dostępu do konta |
| Potwierdzony e-mail | Kanał odzyskiwania dostępu oraz dostarczanie raportów i powiadomień |
| Potwierdzony telefon | Dodatkowe potwierdzenie tożsamości przy kontaktach z pomocą techniczną |
| Powiązany Telegram | Szybkie powiadomienia o wypłatach i zakończeniu kaskad — podejrzaną operację widać od razu |
| Osobne klucze API | Dostęp dla wykonawcy lub skryptu bez przekazywania hasła; klucz można cofnąć jednym kliknięciem, zobacz publiczny API |
Często zadawane pytania
- „Kod nie pasuje” — najczęściej rozjechał się czas na telefonie. Włącz automatyczną synchronizację zegara i spróbuj ponownie.
- „Czy można włączyć 2FA, jeśli logowanie przez Google” — tak, zabezpieczenie włącza się po stronie PromoPilot i działa niezależnie od metody logowania.
- „Zmieniłem telefon” — wcześniej wyłącz 2FA w ustawieniach i włącz ponownie na nowym urządzeniu lub przenieś zapisany sekret.
- „Od czego zacząć nowicjuszowi” — kolejność wstępnej konfiguracji została zebrana w artykule „Rejestracja, bonus i szybki start”, włączenie 2FA również wchodzi w checklistę.
Bezpieczeństwo samej strony to osobny temat: odpowiada za to usługa Shield, która skanuje twoją stronę pod kątem luk i zainfekowania, a nie konta w PromoPilot.