Cơ sở kiến thức

Xác thực hai yếu tố và mã khôi phục

Bật TOTP hoặc khóa phần cứng, tại sao mã khôi phục quan trọng hơn ở đây so với bất kỳ nơi nào khác, và điều gì xảy ra nếu bạn mất tất cả chúng.

Không có khôi phục dựa trên danh tính

Bắt đầu từ đây, vì nó thay đổi mục đích của phần còn lại bài viết này. Chúng tôi chưa bao giờ hỏi bạn là ai. Không có giấy tờ, không có số điện thoại, không có địa chỉ thanh toán trong hồ sơ, vì vậy không có quy trình nào để bạn có thể chứng minh tài khoản là của mình sau khi mất quyền truy cập. Đó là cái giá của chính sách không KYC, và nó không nhượng bộ theo bất kỳ hướng nào.

Mã khôi phục chính là quy trình khôi phục. Hãy coi chúng như tài khoản, vì về mặt vận hành, chúng chính là tài khoản.

Bật xác thực hai yếu tố

Hai cơ chế, có thể dùng cùng nhau:

  • TOTP: sáu chữ số quen thuộc, thay đổi mỗi ba mươi giây. Bất kỳ ứng dụng xác thực nào cũng dùng được.
  • WebAuthn: khóa bảo mật phần cứng hoặc bộ xác thực nền tảng. Đăng ký hai cái.

Sau khi bật, yếu tố thứ hai được yêu cầu khi đăng nhập, trước phiên console ngoài băng tần, và trước khi có thể thay đổi email tài khoản. Nó không bắt buộc cho mã API, vì mã API là một loại thông tin xác thực riêng với phạm vi riêng.

Tự xác minh mã bí mật TOTP

apt install -y oathtool
oathtool --totp -b JBSWY3DPEHPK3PXP

Mã được in ra phải khớp với mã trên điện thoại của bạn tại cùng thời điểm. Khi không khớp, nguyên nhân gần như luôn là đồng hồ, không phải mã bí mật.

Lệch đồng hồ

TOTP là một hàm của thời gian. Chúng tôi chấp nhận một bước trước hoặc sau, tức là chênh lệch ba mươi giây: quá đủ cho điện thoại, nhưng không đủ cho máy chủ đã hoạt động một năm mà không có máy chủ thời gian hoạt động.

timedatectl status
systemctl status systemd-timesyncd     # Debian
chronyc tracking                       # AlmaLinux

System clock synchronized: yes là dòng quan trọng. Sửa đồng hồ trước khi kết luận rằng có gì khác bị hỏng.

Mã khôi phục

Mười mã, dùng một lần, được tạo khi bạn bật yếu tố thứ hai. Mỗi mã cho phép đăng nhập một lần và sau đó hết hiệu lực.

  • In chúng ra. Giấy không có pin, không có bản cập nhật firmware và không có màn hình khóa.
  • Giữ một bản sao ở một tòa nhà khác với máy bạn đăng nhập.
  • Đừng lưu chúng trong trình quản lý mật khẩu đang giữ mật khẩu tài khoản. Điều đó biến hai yếu tố thành một.
  • Tạo lại bộ mã sau khi dùng một mã, hoặc bất cứ khi nào bạn không chắc bản sao vẫn còn riêng tư. Việc tạo lại vô hiệu hóa mọi mã trong bộ cũ.

Nếu bạn mất yếu tố nhưng vẫn còn mã

Đăng nhập bằng mã, xóa yếu tố cũ, đăng ký yếu tố mới, tạo lại bộ mã. Bốn phút, không cần phiếu yêu cầu, không phải chờ đợi ai.

Nếu bạn mất cả hai

Tài khoản sẽ biến mất. Không phải bị khóa chờ biểu mẫu, không phải bị tạm ngưng trong khi ai đó xem xét — biến mất, cùng với mọi thứ đang chạy bên dưới nó. Chúng tôi muốn viết điều đó một cách rõ ràng hơn là ngụ ý một lối thoát không tồn tại, và bộ phận hỗ trợ không thể tạo ra nó; chúng tôi không có gì để đối chiếu với bạn.

Giải pháp giảm thiểu rất đơn giản và hiệu quả. Hai khóa phần cứng, hoặc một khóa và một bộ mã in để trong ngăn kéo ở nơi khác. Và bản sao của bất kỳ thứ gì thực sự không thể thay thế được lưu ở nơi khác không phải chúng tôi, đó là thực hành tốt bất kể nhà cung cấp dịch vụ của bạn là ai.

Sẵn sàng khi bạn cần

Chọn thành phố. Chọn kích thước. Thanh toán bằng coin.

Không có biểu mẫu về bạn là ai, không chờ đợi con người phê duyệt, không gọi điện thoại để xác minh bất cứ điều gì. Hóa đơn được thanh toán và thông tin đăng nhập sẽ vào hộp thư của bạn.