Jesteśmy dziś na Product Hunt! Zostaw komentarz

Aplikacja uwierzytelniająca do Supabase

Uwierzytelnianie wieloskładnikowe (MFA) w Supabase korzysta z kodu opartego na czasie (TOTP) z dowolnej aplikacji uwierzytelniającej — także z takiej w przeglądarce. W panelu otwórz Account → Security, kliknij „Add app” pod „Multi-factor authentication” i zeskanuj kod QR z ekranu rozszerzeniem Authenticator.

Konto Supabase otwiera każdy projekt, do którego należysz: bazę danych z danymi twoich użytkowników, klucze API, storage i rozliczenia. Skradzione hasło wystarczy, żeby to wszystko odczytać albo usunąć. Z włączonym MFA Supabase prosi też o sześciocyfrowy kod z aplikacji uwierzytelniającej, a organizacje na płatnych planach mogą wymagać go od wszystkich członków.

Włącz uwierzytelnianie wieloskładnikowe w Supabase

To chroni twoje własne konto Supabase. Włączenie MFA dla użytkowników aplikacji, którą budujesz na Supabase, to inne ustawienie — w ustawieniach Auth projektu. Po włączeniu MFA Supabase wylogowuje wszystkie twoje pozostałe sesje i logujesz się ponownie z kodem.

  1. Zaloguj się do Supabase Dashboard na komputerze.
  2. Otwórz menu konta, wybierz „Account”, a potem „Security” na pasku bocznym — albo przejdź prosto na supabase.com/dashboard/account/security.
  3. Pod „Multi-factor authentication” kliknij „Add app”.
  4. Wpisz w „Authenticator app name” nazwę, którą rozpoznasz, i kliknij „Generate QR”.
  5. Gdy Supabase pokaże kod QR, nie zamykaj tej strony i dodaj go do rozszerzenia, jak opisano poniżej — klucz jest pod „Unable to scan?” — a potem wpisz kod z rozszerzenia w „Authentication code” i kliknij „Confirm”.
Oficjalna instrukcja: Supabase

Dodaj Supabase do Authenticatora

  1. Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
  2. Nie zamykaj strony Supabase z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
  3. Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
  4. Wróć do Supabase i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
  5. Supabase potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.

Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w Supabase opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.

Zainstaluj 2FA Authenticator w Chrome — za darmo

Supabase nie ma kodów odzyskiwania — dodaj drugą aplikację

Dokumentacja Supabase mówi, że serwis nie wydaje kodów odzyskiwania i nie może przywrócić dostępu do konta, na którym utracono wszystkie czynniki uwierzytelniania. Zaleca czynnik zapasowy: kliknij „Add another app”, które Supabase proponuje, dopóki zarejestrowana jest tylko jedna aplikacja, i zeskanuj ten drugi kod QR aplikacją uwierzytelniającą na innym urządzeniu, na przykład na telefonie. Supabase radzi też przechować tajny klucz w bezpiecznym miejscu, osobno od głównej aplikacji uwierzytelniającej. Nie wyłączaj też automatycznych kopii zapasowych rozszerzenia.

Kod nie jest akceptowany?

Najczęściej zmienił się kod QR: serwis tworzy nowy przy każdym odświeżeniu lub ponownym otwarciu ekranu konfiguracji, więc konto dodane wcześniej przestaje pasować. Zacznij konfigurację od nowa, dodaj kod QR, który jest teraz na ekranie, i od razu wpisz jego kod. Dwa wpisy dla tego samego serwisu? Użyj najnowszego. Inne przyczyny: dlaczego kody są odrzucane.

Klucz wpisany ręcznie? Wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.

Pytania

Która aplikacja uwierzytelniająca działa z Supabase?
Każda, która generuje standardowe kody oparte na czasie. Supabase wymienia 1Password, Authy, Google Authenticator i pęk kluczy Apple; rozszerzenie Authenticator działa tak samo i odczytuje kod QR prosto z panelu, więc telefon nie jest potrzebny.
Co jeśli stracę dostęp do aplikacji uwierzytelniającej?
Zaloguj się drugą aplikacją uwierzytelniającą, jeśli ją zarejestrowałeś, i zastąp utraconą. Bez niej nie ma drogi powrotu: Supabase podaje, że ze względów bezpieczeństwa nie przywraca dostępu do konta, na którym utracono wszystkie dane uwierzytelniania dwuskładnikowego. Dlatego druga aplikacja jest tak ważna.
Dlaczego nie mogę otworzyć projektów mojej organizacji?
Organizacja wymaga MFA. Jej właściciel włączył „Require MFA to access organization”, a członkowie bez MFA od razu tracą dostęp do jej projektów. Nadal jesteś członkiem: włącz MFA, jak opisano wyżej, a uprawnienia wrócą.
Czy to włącza MFA dla użytkowników mojej aplikacji?
Nie. Te kroki chronią twoje własne konto Supabase, którym logujesz się do panelu. MFA dla osób logujących się do aplikacji zbudowanej na Supabase to część Supabase Auth i konfiguruje się je osobno, w projekcie.

Twoje kody o jedno kliknięcie od strony logowania

Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — darmowy w użyciu, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.

Zainstaluj 2FA Authenticator w Chrome — za darmo