ナレッジベース

2要素認証とリカバリーコード

TOTPまたはハードウェアキーの有効化、リカバリーコードが他よりもここで重要である理由、およびそれらをすべて失った場合の対処。

本人確認に基づく復旧はありません

ここから始めます。なぜなら、このことがこの記事の残りの目的を変えるからです。私たちはあなたが誰かを尋ねたことはありません。ファイルには書類も電話番号も請求先住所もないため、アカウントへのアクセスを失った後に、それがあなたのものであることを証明できる手続きは存在しません。それがKYCなしポリシーが行う取引であり、どちらの方向にも曲がりません。

リカバリコードが復旧手順です。それらは運用上アカウントそのものであるかのように扱ってください。

有効化

2つのメカニズムを併用できます:

  • TOTP:30秒ごとのおなじみの6桁。どの認証アプリでも動作します。
  • WebAuthn:ハードウェアセキュリティキーまたはプラットフォーム認証器。2つ登録してください。

有効にすると、サインイン時、帯域外コンソールセッションの前、アカウントのメールアドレスを変更する前に、第2要素が要求されます。APIトークンには要求されません。これらは独自のスコープを持つ別の資格情報です。

TOTPシークレットを自分で検証する

apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP

印刷されたコードは、同じ秒に電話に表示されるコードと一致するはずです。一致しない場合、原因はほとんどの場合、シークレットではなく時計です。

クロックスキュー

TOTPは時間の関数です。前後1ステップを受け入れるため、30秒の余裕があります:電話には十分ですが、正常なタイムクライアントなしで1年間稼働しているサーバーには十分ではありません。

timedatectl status
systemctl status systemd-timesyncd     # Debian
chronyc tracking                       # AlmaLinux

System clock synchronized: yesが重要な行です。他の何かが壊れていると結論付ける前に、時計を修正してください。

リカバリコード

10個のコード、単回使用、第2要素を有効にするときに生成されます。それぞれが1回サインインでき、その後無効になります。

  • 印刷してください。紙にはバッテリーもファームウェアアップデートもロック画面もありません。
  • サインインするマシンとは別の建物に1部を保管してください。
  • アカウントのパスワードを保持するパスワードマネージャーに保存しないでください。それは2要素を1要素に戻します。
  • 1つを使用した後、またはコピーがまだプライベートであるか不明な場合は、セットを再生成してください。再生成すると、古いセットのすべてのコードが無効になります。

要素を失ったがコードはまだある場合

コードでサインインし、古い要素を削除し、新しいものを登録し、セットを再生成します。4分で完了し、チケットも待ち時間もありません。

両方失った場合

アカウントは消えます。フォームを待つためにロックされたり、誰かがレビューする間停止されたりするのではなく、なくなります——その下で実行されているすべてのものと一緒に。私たちは、存在しない脱出ハッチをほのめかすよりも、それを率直に書くことを好みます。サポートはそれを出現させることはできません。私たちの側にはあなたを確認するものは何もありません。

緩和策は退屈ですが機能します。2つのハードウェアキー、または1つのキーと他のどこかの引き出しに印刷されたコードのセット。そして、本当に置き換えられないもののコピーは、私たちではない場所に保管してください。それは、ホストが誰であれ良い習慣です。

準備はできている

都市を選べ。サイズを選べ。コインで支払え。

あなたが誰かに関するフォームも、承認する人間を待つ必要も、確認のための電話もありません。請求が完了すれば、認証情報があなたの受信トレイに届きます。