Không có khôi phục dựa trên danh tính
Bắt đầu từ đây, vì nó thay đổi mục đích của phần còn lại bài viết này. Chúng tôi chưa bao giờ hỏi bạn là ai. Không có giấy tờ, không có số điện thoại, không có địa chỉ thanh toán trong hồ sơ, vì vậy không có quy trình nào để bạn có thể chứng minh tài khoản là của mình sau khi mất quyền truy cập. Đó là cái giá của chính sách không KYC, và nó không nhượng bộ theo bất kỳ hướng nào.
Mã khôi phục chính là quy trình khôi phục. Hãy coi chúng như tài khoản, vì về mặt vận hành, chúng chính là tài khoản.
Bật xác thực hai yếu tố
Hai cơ chế, có thể dùng cùng nhau:
- TOTP: sáu chữ số quen thuộc, thay đổi mỗi ba mươi giây. Bất kỳ ứng dụng xác thực nào cũng dùng được.
- WebAuthn: khóa bảo mật phần cứng hoặc bộ xác thực nền tảng. Đăng ký hai cái.
Sau khi bật, yếu tố thứ hai được yêu cầu khi đăng nhập, trước phiên console ngoài băng tần, và trước khi có thể thay đổi email tài khoản. Nó không bắt buộc cho mã API, vì mã API là một loại thông tin xác thực riêng với phạm vi riêng.
Tự xác minh mã bí mật TOTP
apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXPMã được in ra phải khớp với mã trên điện thoại của bạn tại cùng thời điểm. Khi không khớp, nguyên nhân gần như luôn là đồng hồ, không phải mã bí mật.
Lệch đồng hồ
TOTP là một hàm của thời gian. Chúng tôi chấp nhận một bước trước hoặc sau, tức là chênh lệch ba mươi giây: quá đủ cho điện thoại, nhưng không đủ cho máy chủ đã hoạt động một năm mà không có máy chủ thời gian hoạt động.
timedatectl status
systemctl status systemd-timesyncd # Debian
chronyc tracking # AlmaLinuxSystem clock synchronized: yes là dòng quan trọng. Sửa đồng hồ trước khi kết luận rằng có gì khác bị hỏng.
Mã khôi phục
Mười mã, dùng một lần, được tạo khi bạn bật yếu tố thứ hai. Mỗi mã cho phép đăng nhập một lần và sau đó hết hiệu lực.
- In chúng ra. Giấy không có pin, không có bản cập nhật firmware và không có màn hình khóa.
- Giữ một bản sao ở một tòa nhà khác với máy bạn đăng nhập.
- Đừng lưu chúng trong trình quản lý mật khẩu đang giữ mật khẩu tài khoản. Điều đó biến hai yếu tố thành một.
- Tạo lại bộ mã sau khi dùng một mã, hoặc bất cứ khi nào bạn không chắc bản sao vẫn còn riêng tư. Việc tạo lại vô hiệu hóa mọi mã trong bộ cũ.
Nếu bạn mất yếu tố nhưng vẫn còn mã
Đăng nhập bằng mã, xóa yếu tố cũ, đăng ký yếu tố mới, tạo lại bộ mã. Bốn phút, không cần phiếu yêu cầu, không phải chờ đợi ai.
Nếu bạn mất cả hai
Tài khoản sẽ biến mất. Không phải bị khóa chờ biểu mẫu, không phải bị tạm ngưng trong khi ai đó xem xét — biến mất, cùng với mọi thứ đang chạy bên dưới nó. Chúng tôi muốn viết điều đó một cách rõ ràng hơn là ngụ ý một lối thoát không tồn tại, và bộ phận hỗ trợ không thể tạo ra nó; chúng tôi không có gì để đối chiếu với bạn.
Giải pháp giảm thiểu rất đơn giản và hiệu quả. Hai khóa phần cứng, hoặc một khóa và một bộ mã in để trong ngăn kéo ở nơi khác. Và bản sao của bất kỳ thứ gì thực sự không thể thay thế được lưu ở nơi khác không phải chúng tôi, đó là thực hành tốt bất kể nhà cung cấp dịch vụ của bạn là ai.