Konto Supabase otwiera każdy projekt, do którego należysz: bazę danych z danymi twoich użytkowników, klucze API, storage i rozliczenia. Skradzione hasło wystarczy, żeby to wszystko odczytać albo usunąć. Z włączonym MFA Supabase prosi też o sześciocyfrowy kod z aplikacji uwierzytelniającej, a organizacje na płatnych planach mogą wymagać go od wszystkich członków.
Włącz uwierzytelnianie wieloskładnikowe w Supabase
To chroni twoje własne konto Supabase. Włączenie MFA dla użytkowników aplikacji, którą budujesz na Supabase, to inne ustawienie — w ustawieniach Auth projektu. Po włączeniu MFA Supabase wylogowuje wszystkie twoje pozostałe sesje i logujesz się ponownie z kodem.
- Zaloguj się do Supabase Dashboard na komputerze.
- Otwórz menu konta, wybierz „Account”, a potem „Security” na pasku bocznym — albo przejdź prosto na supabase.com/dashboard/account/security.
- Pod „Multi-factor authentication” kliknij „Add app”.
- Wpisz w „Authenticator app name” nazwę, którą rozpoznasz, i kliknij „Generate QR”.
- Gdy Supabase pokaże kod QR, nie zamykaj tej strony i dodaj go do rozszerzenia, jak opisano poniżej — klucz jest pod „Unable to scan?” — a potem wpisz kod z rozszerzenia w „Authentication code” i kliknij „Confirm”.
Dodaj Supabase do Authenticatora
- Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
- Nie zamykaj strony Supabase z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
- Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
- Wróć do Supabase i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
- Supabase potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.
Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w Supabase opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.
Zainstaluj 2FA Authenticator w Chrome — za darmoSupabase nie ma kodów odzyskiwania — dodaj drugą aplikację
Dokumentacja Supabase mówi, że serwis nie wydaje kodów odzyskiwania i nie może przywrócić dostępu do konta, na którym utracono wszystkie czynniki uwierzytelniania. Zaleca czynnik zapasowy: kliknij „Add another app”, które Supabase proponuje, dopóki zarejestrowana jest tylko jedna aplikacja, i zeskanuj ten drugi kod QR aplikacją uwierzytelniającą na innym urządzeniu, na przykład na telefonie. Supabase radzi też przechować tajny klucz w bezpiecznym miejscu, osobno od głównej aplikacji uwierzytelniającej. Nie wyłączaj też automatycznych kopii zapasowych rozszerzenia.
Kod nie jest akceptowany?
Najczęściej zmienił się kod QR: serwis tworzy nowy przy każdym odświeżeniu lub ponownym otwarciu ekranu konfiguracji, więc konto dodane wcześniej przestaje pasować. Zacznij konfigurację od nowa, dodaj kod QR, który jest teraz na ekranie, i od razu wpisz jego kod. Dwa wpisy dla tego samego serwisu? Użyj najnowszego. Inne przyczyny: dlaczego kody są odrzucane.
Klucz wpisany ręcznie? Wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.
Pytania
- Która aplikacja uwierzytelniająca działa z Supabase?
- Każda, która generuje standardowe kody oparte na czasie. Supabase wymienia 1Password, Authy, Google Authenticator i pęk kluczy Apple; rozszerzenie Authenticator działa tak samo i odczytuje kod QR prosto z panelu, więc telefon nie jest potrzebny.
- Co jeśli stracę dostęp do aplikacji uwierzytelniającej?
- Zaloguj się drugą aplikacją uwierzytelniającą, jeśli ją zarejestrowałeś, i zastąp utraconą. Bez niej nie ma drogi powrotu: Supabase podaje, że ze względów bezpieczeństwa nie przywraca dostępu do konta, na którym utracono wszystkie dane uwierzytelniania dwuskładnikowego. Dlatego druga aplikacja jest tak ważna.
- Dlaczego nie mogę otworzyć projektów mojej organizacji?
- Organizacja wymaga MFA. Jej właściciel włączył „Require MFA to access organization”, a członkowie bez MFA od razu tracą dostęp do jej projektów. Nadal jesteś członkiem: włącz MFA, jak opisano wyżej, a uprawnienia wrócą.
- Czy to włącza MFA dla użytkowników mojej aplikacji?
- Nie. Te kroki chronią twoje własne konto Supabase, którym logujesz się do panelu. MFA dla osób logujących się do aplikacji zbudowanej na Supabase to część Supabase Auth i konfiguruje się je osobno, w projekcie.
Twoje kody o jedno kliknięcie od strony logowania
Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — darmowy w użyciu, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.
Zainstaluj 2FA Authenticator w Chrome — za darmo