지식 베이스

2단계 인증 및 복구 코드

TOTP 또는 하드웨어 키 활성화, 복구 코드가 다른 어디보다 왜 여기서 더 중요한지, 모두 분실하면 어떤 일이 발생하는지.

신원 기반 복구는 없습니다

여기서부터 시작합니다. 이 문서의 나머지 부분의 용도를 바꾸기 때문입니다. 우리는 당신이 누구인지 묻지 않았습니다. 등록된 신분증, 전화번호, 청구지 주소가 없으므로, 계정 접근 권한을 잃은 후 계정이 본인 것임을 증명할 수 있는 절차는 존재하지 않습니다. 그것이 no-KYC 정책이 만드는 거래이며, 어느 방향으로도 구부러지지 않습니다.

복구 코드가 복구 절차입니다. 코드가 계정 그 자체라고 취급하십시오. 운영상으로 그렇기 때문입니다.

활성화

함께 사용할 수 있는 두 가지 메커니즘:

  • TOTP: 30초 단위의 익숙한 여섯 자리 숫자. 어떤 인증기든 작동합니다.
  • WebAuthn: 하드웨어 보안 키 또는 플랫폼 인증기. 두 개를 등록하십시오.

활성화되면, 2차 인증은 로그인 시, 대역 외 콘솔 세션 이전에, 그리고 계정 이메일을 변경하기 전에 필요합니다. API 토큰에는 필요하지 않습니다. API 토큰은 자체 범위를 가진 별도의 자격 증명입니다.

TOTP 시드를 직접 확인

apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP

인쇄된 코드는 같은 초에 휴대폰의 코드와 일치해야 합니다. 일치하지 않으면, 원인은 거의 항상 시계이지 시드가 아닙니다.

시계 드리프트

TOTP는 시간의 함수입니다. 우리는 한 단계 오차를 허용하므로, 30초의 여유가 있습니다: 휴대폰에는 충분하고, 작동하는 시간 클라이언트 없이 1년 동안 켜져 있던 서버에는 충분하지 않습니다.

timedatectl status
systemctl status systemd-timesyncd     # Debian
chronyc tracking                       # AlmaLinux

System clock synchronized: yes이 중요한 줄입니다. 다른 무엇이 고장났다고 결론 내리기 전에 시계를 고치십시오.

복구 코드

2차 인증을 활성화할 때 생성되는 10개의 일회용 코드. 각 코드는 한 번 로그인하고 폐기됩니다.

  • 인쇄하십시오. 종이는 배터리, 펌웨어 업데이트, 잠금 화면이 없습니다.
  • 로그인하는 기계와 다른 건물에 사본 한 부를 보관하십시오.
  • 계정 비밀번호를 보관하는 비밀번호 관리자에 저장하지 마십시오. 그러면 두 가지 요소가 하나로 줄어듭니다.
  • 하나를 사용한 후에는 세트를 다시 생성하거나, 사본이 여전히 비공개인지 확실하지 않을 때 다시 생성하십시오. 재생성하면 이전 세트의 모든 코드가 무효화됩니다.

요소를 잃었지만 코드가 아직 있는 경우

코드로 로그인하고, 이전 요소를 제거하고, 새 요소를 등록하고, 세트를 다시 생성하십시오. 4분이면 충분하며, 티켓이나 대기가 필요 없습니다.

둘 다 잃은 경우

계정은 사라집니다. 양식 대기로 잠기지 않고, 검토 중에 일시 중지되지 않습니다—사라집니다. 그 아래에서 실행되는 모든 것과 함께 사라집니다. 우리는 존재하지 않는 탈출구를 암시하기보다는 그것을 솔직하게 쓰는 것을 선호하며, 지원팀이 탈출구를 만들어 낼 수 없습니다. 우리 쪽에는 당신을 확인할 수 있는 것이 없습니다.

완화 조치는 지루하지만 효과적입니다. 하드웨어 키 두 개, 또는 키 하나와 다른 서랍에 인쇄된 코드 세트. 그리고 진정으로 대체할 수 없는 것은 우리가 아닌 다른 곳에 사본을 보관하십시오. 호스트가 누구든 좋은 관행입니다.

준비 완료

도시를 고르고, 크기를 고르고, 코인으로 결제하세요.

신원 확인 양식도, 승인을 기다리는 담당자도, 검증을 위한 전화도 없습니다. 청구서가 결제되면 자격 증명이 받은 편지함에 도착합니다.