Er bestaat geen herstel op basis van identiteit
Begin hier, omdat het verandert waar de rest van dit artikel voor dient. We hebben nooit gevraagd wie u bent. Er is geen document, geen telefoonnummer en geen factuuradres in ons bezit, dus er bestaat geen procedure waarmee u kunt bewijzen dat een account van u is nadat u de toegang bent kwijtgeraakt. Dat is de ruil die het no-KYC-beleid maakt, en het buigt geen van beide kanten op.
De herstelcodes zijn de herstelprocedure. Behandel ze alsof ze het account zijn, want operationeel gezien zijn ze dat.
Inschakelen
Twee mechanismen, samen te gebruiken:
- TOTP: de bekende zes cijfers op een stap van dertig seconden. Elke authenticator werkt.
- WebAuthn: een hardware security key of een platformauthenticator. Registreer er twee.
Als het eenmaal is ingeschakeld, is de tweede factor vereist bij het inloggen, vóór een out-of-band consolesessie en voordat het account-e-mailadres kan worden gewijzigd. Het is niet vereist voor API-tokens, die een aparte credential zijn met hun eigen scopes.
Een TOTP-geheim zelf verifiëren
apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXPDe afgedrukte code moet overeenkomen met die op uw telefoon op hetzelfde moment. Als dat niet het geval is, is de oorzaak bijna altijd een klok in plaats van een geheim.
Klokdrift
TOTP is een functie van de tijd. We accepteren één stap aan beide kanten, dus dertig seconden speling: ruim voldoende voor een telefoon, niet genoeg voor een server die een jaar draait zonder werkende tijdclient.
timedatectl status
systemctl status systemd-timesyncd # Debian
chronyc tracking # AlmaLinuxSystem clock synchronized: yes is de regel die ertoe doet. Repareer de klok voordat u concludeert dat er iets anders kapot is.
Herstelcodes
Tien codes, eenmalig gebruik, gegenereerd wanneer u de tweede factor inschakelt. Elke code laat u één keer inloggen en is daarna dood.
- Print ze. Papier heeft geen batterij, geen firmware-update en geen vergrendelingsscherm.
- Bewaar een kopie in een ander gebouw dan de machine waarvan u inlogt.
- Bewaar ze niet in de wachtwoordmanager die het accountwachtwoord bevat. Dat maakt van twee factoren weer één.
- Regeneer de set na gebruik van één code, of wanneer u er niet zeker van bent dat een kopie nog privé is. Regenereren vernietigt alle codes in de oude set.
Als u de factor kwijtraakt maar nog codes heeft
Log in met een code, verwijder de oude factor, schrijf de nieuwe in, regeneer de set. Vier minuten, geen ticket, geen wachten op iemand.
Als u beide kwijtraakt
Het account is weg. Niet vergrendeld in afwachting van een formulier, niet geschorst terwijl iemand het beoordeelt — weg, samen met alles wat eronder draait. We schrijven dat liever duidelijk op dan een ontsnappingsluik te impliceren dat niet bestaat, en ondersteuning kan er geen laten verschijnen; er is aan onze kant niets om u tegen te controleren.
De mitigatie is saai en het werkt. Twee hardwarekeys, of één key en een geprinte set codes in een la ergens anders. En een kopie van alles wat echt onvervangbaar is, ergens bewaard dat niet wij zijn, wat sowieso goed gebruik is, ongeacht wie uw host is.