Não há recuperação baseada em identidade
Comece por aqui, porque isso muda o propósito do restante deste artigo. Nunca perguntamos quem você é. Não há documento, número de telefone ou endereço de cobrança em arquivo, então não existe procedimento pelo qual você possa provar que uma conta é sua após perder o acesso a ela. Esse é o acordo que a política sem KYC faz, e ela não cede em nenhuma direção.
Os códigos de recuperação são o procedimento de recuperação. Trate-os como se fossem a conta, porque operacionalmente eles são.
Como ativar
Dois mecanismos, que podem ser usados juntos:
- TOTP: os familiares seis dígitos em um intervalo de trinta segundos. Qualquer autenticador funciona.
- WebAuthn: uma chave de segurança de hardware ou um autenticador de plataforma. Registre duas.
Depois de ativado, o segundo fator é exigido no login, antes de uma sessão de console fora de banda e antes que o e-mail da conta possa ser alterado. Não é exigido para tokens de API, que são uma credencial separada com seus próprios escopos.
Verificando um segredo TOTP você mesmo
apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXPO código impresso deve corresponder ao do seu telefone no mesmo segundo. Quando não corresponde, a causa quase sempre é o relógio, e não o segredo.
Desvio de relógio
TOTP é uma função do tempo. Aceitamos um passo para cada lado, ou seja, trinta segundos de margem: bastante para um telefone, mas insuficiente para um servidor que está ligado há um ano sem um cliente de tempo funcional.
timedatectl status
systemctl status systemd-timesyncd # Debian
chronyc tracking # AlmaLinuxSystem clock synchronized: yes é a linha que importa. Corrija o relógio antes de concluir que qualquer outra coisa está quebrada.
Códigos de recuperação
Dez códigos, de uso único, gerados quando você ativa o segundo fator. Cada um autentica você uma vez e depois morre.
- Imprima-os. Papel não tem bateria, nem atualização de firmware, nem tela de bloqueio.
- Mantenha uma cópia em um edifício diferente da máquina da qual você faz login.
- Não os armazene no gerenciador de senhas que contém a senha da conta. Isso transforma dois fatores em um.
- Regere o conjunto após usar um código, ou sempre que não tiver certeza de que uma cópia ainda é privada. Regenerar mata todos os códigos do conjunto antigo.
Se você perder o fator, mas ainda tiver os códigos
Faça login com um código, remova o fator antigo, cadastre o novo e regere o conjunto. Quatro minutos, sem ticket, sem esperar por ninguém.
Se você perder ambos
A conta se foi. Não bloqueada aguardando um formulário, não suspensa enquanto alguém analisa — se foi, junto com tudo o que está rodando sob ela. Preferimos escrever isso de forma direta do que sugerir uma saída de emergência que não existe, e o suporte não pode fazer uma aparecer; não há nada do nosso lado para verificar você.
A mitigação é chata e funciona. Duas chaves de hardware, ou uma chave e um conjunto impresso de códigos em uma gaveta em outro lugar. E uma cópia de qualquer coisa genuinamente insubstituível guardada em algum lugar que não seja nós, o que é uma boa prática independentemente de quem é seu host.