Двухфакторная аутентификация

Двухфакторная аутентификация, или 2FA, добавляет второй шаг после пароля. MyBot использует одноразовые коды по времени, TOTP по RFC 6238. Его поддерживают распространённые приложения-аутентификаторы, например 1Password, Authy, Google Authenticator, Microsoft Authenticator, а также аппаратные и настольные приложения с поддержкой TOTP.

Подключение аутентификатора

Откройте Аккаунт → Безопасность, выберите подключение 2FA и подтвердите пароль. Отсканируйте QR-код приложением или введите показанный ключ вручную. QR-код и ключ доступны только пока подключение не завершено. Введите актуальный шестизначный код для подтверждения.

После подтверждения сохраните коды восстановления. Они показываются только один раз. Храните их в менеджере паролей или другом защищённом офлайн-месте, но не в переписке, тикете или общем документе.

Вход, восстановление и доверенный браузер

После пароля введите один код аутентификатора или один код восстановления. Успешно использованный код восстановления становится недействительным. На личном браузере можно выбрать Доверять этому устройству. Токен доверенного устройства имеет срок действия, обновляется при использовании и отзывается в Аккаунт → Безопасность. Не отмечайте это на общем компьютере.

Если устройство потеряно, войдите по сохранённому коду и отзовите устройство. Если нет ни аутентификатора, ни кода восстановления, поддержка MyBot не может раскрыть, сбросить или восстановить TOTP-секрет, код восстановления или токен доверенного устройства. До включения принудительной политики используйте предусмотренный в вашей организации путь восстановления аккаунта.

Изменение или отключение 2FA

В Аккаунт → Безопасность можно посмотреть и отозвать одно или все доверенные устройства, перевыпустить коды восстановления или отключить 2FA. Для этих действий нужны недавнее подтверждение пароля и действующий код аутентификатора либо восстановления. При перевыпуске старые неиспользованные коды перестают работать. Отключение 2FA отзывает доверенные устройства и аннулирует коды восстановления.

Политика бота и роли

Только владелец бота может потребовать 2FA для участников в Настройки → Доступ к боту. Перед подтверждением политика показывает затронутых участников и оставляет путь к настройкам безопасности для тех, кому нужно подключить 2FA. Операторы работают с инбоксом в рамках своей роли, но не могут увидеть чужие TOTP-секреты, коды восстановления или токены устройств.

В аудит попадают действие, исполнитель и результат. Пароли, коды аутентификатора, QR-данные, коды восстановления и токены устройств в аудит не записываются.

См. также