신원 기반 복구는 없습니다
여기서부터 시작합니다. 이 문서의 나머지 부분의 용도를 바꾸기 때문입니다. 우리는 당신이 누구인지 묻지 않았습니다. 등록된 신분증, 전화번호, 청구지 주소가 없으므로, 계정 접근 권한을 잃은 후 계정이 본인 것임을 증명할 수 있는 절차는 존재하지 않습니다. 그것이 no-KYC 정책이 만드는 거래이며, 어느 방향으로도 구부러지지 않습니다.
복구 코드가 복구 절차입니다. 코드가 계정 그 자체라고 취급하십시오. 운영상으로 그렇기 때문입니다.
활성화
함께 사용할 수 있는 두 가지 메커니즘:
- TOTP: 30초 단위의 익숙한 여섯 자리 숫자. 어떤 인증기든 작동합니다.
- WebAuthn: 하드웨어 보안 키 또는 플랫폼 인증기. 두 개를 등록하십시오.
활성화되면, 2차 인증은 로그인 시, 대역 외 콘솔 세션 이전에, 그리고 계정 이메일을 변경하기 전에 필요합니다. API 토큰에는 필요하지 않습니다. API 토큰은 자체 범위를 가진 별도의 자격 증명입니다.
TOTP 시드를 직접 확인
apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP인쇄된 코드는 같은 초에 휴대폰의 코드와 일치해야 합니다. 일치하지 않으면, 원인은 거의 항상 시계이지 시드가 아닙니다.
시계 드리프트
TOTP는 시간의 함수입니다. 우리는 한 단계 오차를 허용하므로, 30초의 여유가 있습니다: 휴대폰에는 충분하고, 작동하는 시간 클라이언트 없이 1년 동안 켜져 있던 서버에는 충분하지 않습니다.
timedatectl status
systemctl status systemd-timesyncd # Debian
chronyc tracking # AlmaLinuxSystem clock synchronized: yes이 중요한 줄입니다. 다른 무엇이 고장났다고 결론 내리기 전에 시계를 고치십시오.
복구 코드
2차 인증을 활성화할 때 생성되는 10개의 일회용 코드. 각 코드는 한 번 로그인하고 폐기됩니다.
- 인쇄하십시오. 종이는 배터리, 펌웨어 업데이트, 잠금 화면이 없습니다.
- 로그인하는 기계와 다른 건물에 사본 한 부를 보관하십시오.
- 계정 비밀번호를 보관하는 비밀번호 관리자에 저장하지 마십시오. 그러면 두 가지 요소가 하나로 줄어듭니다.
- 하나를 사용한 후에는 세트를 다시 생성하거나, 사본이 여전히 비공개인지 확실하지 않을 때 다시 생성하십시오. 재생성하면 이전 세트의 모든 코드가 무효화됩니다.
요소를 잃었지만 코드가 아직 있는 경우
코드로 로그인하고, 이전 요소를 제거하고, 새 요소를 등록하고, 세트를 다시 생성하십시오. 4분이면 충분하며, 티켓이나 대기가 필요 없습니다.
둘 다 잃은 경우
계정은 사라집니다. 양식 대기로 잠기지 않고, 검토 중에 일시 중지되지 않습니다—사라집니다. 그 아래에서 실행되는 모든 것과 함께 사라집니다. 우리는 존재하지 않는 탈출구를 암시하기보다는 그것을 솔직하게 쓰는 것을 선호하며, 지원팀이 탈출구를 만들어 낼 수 없습니다. 우리 쪽에는 당신을 확인할 수 있는 것이 없습니다.
완화 조치는 지루하지만 효과적입니다. 하드웨어 키 두 개, 또는 키 하나와 다른 서랍에 인쇄된 코드 세트. 그리고 진정으로 대체할 수 없는 것은 우리가 아닌 다른 곳에 사본을 보관하십시오. 호스트가 누구든 좋은 관행입니다.