Basis pengetahuan

Otentikasi dua faktor dan kode pemulihan

Mengaktifkan TOTP atau kunci perangkat keras, mengapa kode pemulihan lebih penting di sini daripada di tempat lain, dan apa yang terjadi jika Anda kehilangan semuanya.

Tidak ada pemulihan berbasis identitas

Mulai dari sini, karena ini mengubah tujuan artikel ini. Kami tidak pernah menanyakan siapa Anda. Tidak ada dokumen, nomor telepon, atau alamat penagihan yang tersimpan, sehingga tidak ada prosedur yang dapat Anda gunakan untuk membuktikan bahwa sebuah akun adalah milik Anda setelah Anda kehilangan akses ke akun tersebut. Itulah trade-off yang dibuat oleh kebijakan no-KYC, dan kebijakan itu tidak akan berubah ke arah mana pun.

Kode pemulihan adalah prosedur pemulihan itu sendiri. Perlakukan kode-kode itu seolah-olah kode tersebut adalah akunnya, karena secara operasional memang demikian.

Mengaktifkannya

Dua mekanisme, dapat digunakan bersamaan:

  • TOTP: enam digit yang sudah dikenal dengan langkah tiga puluh detik. Aplikasi autentikator apa pun bisa digunakan.
  • WebAuthn: kunci keamanan perangkat keras atau autentikator platform. Daftarkan dua.

Setelah aktif, faktor kedua ini wajib digunakan saat masuk, sebelum sesi konsol di luar band, dan sebelum email akun dapat diubah. Ini tidak wajib untuk token API, yang merupakan kredensial terpisah dengan cakupannya sendiri.

Memverifikasi rahasia TOTP sendiri

apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP

Kode yang dicetak harus cocok dengan yang ada di ponsel Anda pada detik yang sama. Jika tidak cocok, penyebabnya hampir selalu jam, bukan rahasianya.

Penyimpangan jam

TOTP adalah fungsi dari waktu. Kami menerima satu langkah di kedua sisi, jadi ada kelonggaran tiga puluh detik: cukup untuk ponsel, tidak cukup untuk server yang telah menyala selama setahun tanpa klien waktu yang berfungsi.

timedatectl status
systemctl status systemd-timesyncd     # Debian
chronyc tracking                       # AlmaLinux

System clock synchronized: yes adalah baris yang penting. Perbaiki jam sebelum menyimpulkan bahwa ada hal lain yang rusak.

Kode pemulihan

Sepuluh kode, sekali pakai, dibuat saat Anda mengaktifkan faktor kedua. Setiap kode akan memasukkan Anda sekali, lalu mati.

  • Cetak kode-kode tersebut. Kertas tidak punya baterai, tidak ada pembaruan firmware, dan tidak ada layar kunci.
  • Simpan satu salinan di gedung yang berbeda dari mesin yang Anda gunakan untuk masuk.
  • Jangan simpan di pengelola kata sandi yang menyimpan kata sandi akun. Itu akan mengubah dua faktor kembali menjadi satu.
  • Buat ulang set kode setelah menggunakan satu, atau setiap kali Anda tidak yakin salinan masih bersifat pribadi. Membuat ulang akan mematikan semua kode di set lama.

Jika Anda kehilangan faktor tetapi masih punya kode

Masuk dengan kode, hapus faktor lama, daftarkan faktor baru, buat ulang set kode. Empat menit, tanpa tiket, tanpa menunggu siapa pun.

Jika Anda kehilangan keduanya

Akun hilang. Tidak terkunci menunggu formulir, tidak ditangguhkan sementara seseorang meninjaunya — hilang, beserta semua yang berjalan di bawahnya. Kami lebih suka menuliskannya dengan jelas daripada memberi kesan ada jalan keluar yang sebenarnya tidak ada, dan dukungan tidak dapat membuatnya muncul; tidak ada apa pun di sisi kami untuk memeriksa Anda.

Mitigasinya membosankan dan berhasil. Dua kunci perangkat keras, atau satu kunci dan satu set kode cetak di laci di tempat lain. Dan salinan apa pun yang benar-benar tak tergantikan disimpan di tempat yang bukan kami, yang merupakan praktik yang baik apa pun penyedia hosting Anda.

Siap saat Anda siap

Pilih kota. Pilih ukuran. Bayar dengan koin.

Tanpa formulir tentang siapa Anda, tanpa menunggu manusia untuk menyetujui, tanpa panggilan telepon untuk memverifikasi apa pun. Invoice dibersihkan dan kredensial masuk ke kotak masuk Anda.