Защитить учётную запись и увидеть, кто ей пользовался
Экран: Настройки → Пароль и безопасность, адрес /settings?tab=password-and-security.
Два блока: пароль и методы второго фактора. Журнал доступов — на вкладке рядом,
/settings?tab=visits.
Эта страница описывает экран настроек. Как второй фактор выглядит при входе — какой метод спрашивают, как переключиться на другой, что будет после нескольких неверных паролей — относится к странице входа и описано там.
Смена пароля
Текущий пароль не спрашивают: вы уже внутри. Два поля, новый и повтор, и карточка рекомендаций рядом.
Правила именно проверяются, а не советуются. Пароль принимается, только когда верно всё сразу:
| Правило | Что проверяется |
|---|---|
| Длина | количество символов, названное в карточке рядом с полем |
| Регистр | хотя бы одна заглавная и одна строчная буква |
| Цифра | хотя бы одна |
| Спецсимвол | хотя бы один, например знак препинания |
| Разные символы | тот же символ трижды подряд отклоняется |
| Без дат | год или дата внутри пароля отклоняются |
Последние два — как раз то, на чём спотыкаются: года рождения или повторенной буквы уже достаточно, чтобы пароль отклонили, даже когда он длинный.
После успешной смены кабинет либо переносит текущую вкладку на новую сессию, либо через мгновение выводит вас из неё. И то, и другое нормально — во втором случае вы просто входите снова, уже с новым паролем.
Три метода
Каждый метод — карточка со своей кнопкой: включить, когда он выключен, и подробности, когда включён. Включённый метод помечен значком. Методы независимы и могут сочетаться.
| Метод | Что это | Что нужно |
|---|---|---|
| Программа-аутентификатор | Приложение на телефоне, генерирующее коды | Один раз отсканированный QR-код |
| Ключ безопасности | Аппаратный ключ или встроенный в устройство | Браузер, который работает с ключами |
| Резервные коды | Список одноразовых кодов | Безопасное место, где его хранить |
Строка под карточкой ключа безопасности говорит, как с ключами обстоит дело в том браузере, где вы сейчас. В браузере или на устройстве, которое с ними работает, кнопка активна.
Включение программы-аутентификатора — это два шага
Секрет создаёт первый шаг, ещё до того, как вы что-то введёте, и с этого момента метод уже считается включённым. Введите код из приложения в том же окне — и метод готов.
Если окно всё же закрылось на полпути, войдите резервным кодом и настройте метод заново — ровно для этого резервные коды и нужны. Когда их не осталось, помогает поддержка.
Ключ безопасности
Панель перечисляет уже зарегистрированные устройства — каждое с именем и датой добавления — и даёт добавить ещё. Удаление одного устройства не трогает остальные; выключить на всём методе спрашивает подтверждение и гасит его целиком.
Регистрация и удаление идут через собственное окно браузера, так что ключ или отпечаток спрашивает устройство, а не кабинет.
Резервные коды показываются один раз
Генерация даёт список. Каждая строка спрятана за точками, рядом — глаз, чтобы показать, и кнопка, чтобы скопировать; над списком есть копировать всё и скачать текстовым файлом.
Пока свежие коды там, панель намеренно остаётся на месте и после Escape, и после щелчка вне неё — закрывает её только кнопка. Откройте панель позже — она покажет те же строки под точками, так что держите сохранённую копию.
Перегенерировать создаёт новый набор, когда он понадобится, а старый перестаёт работать.
Выключить убирает коды как метод и сначала спрашивает подтверждение.
Включение или выключение метода затрагивает ваши сессии
Каждое изменение методов выдаёт текущей вкладке новую сессию. На практике это значит, что другие места, где учётная запись была открыта, обрываются, а вкладка, в которой вы работаете, остаётся. Если вы подозреваете, что в учётной записи есть кто-то чужой, именно смена пароля и включение метода его оттуда убирают.
Кто заходил: журнал доступов
Экран: Настройки → Журнал доступов, адрес /settings?tab=visits. Старый адрес
/analytics/visits ведёт туда же.
Три списка, каждый листается отдельно:
| Список | Колонки |
|---|---|
| Входы через веб | Дата и время, IP-адрес, браузер |
| Обращения по API | Дата и время, IP-адрес, метод, запрос и ответ |
| Подключения по SMPP | Активна ли сессия, когда началась и закончилась, IP-адрес, действие |
Список API полезен, когда интеграция ведёт себя странно: запрос и ответ показаны ровно так, как были отправлены, поэтому видно, что именно сказала ваша система.
Он показывает, кто заходил, когда и откуда. Если видите в списке чужого — смените пароль и включите второй фактор: именно это обрывает другие сессии.