Hoje estamos no Product Hunt! Deixar um comentário

Aplicativo autenticador do Supabase

A autenticação multifator do Supabase usa um código baseado em tempo (TOTP) de qualquer aplicativo autenticador — inclusive um no navegador. No painel, abra Account → Security, clique em “Add app” (Adicionar app) em Multi-factor authentication e escaneie o QR code da tela com a extensão Authenticator.

Sua conta do Supabase abre todos os projetos de que você participa: o banco de dados com os dados dos seus usuários, as chaves de API, o armazenamento e a cobrança. Uma senha roubada basta para ler ou apagar tudo isso. Com a MFA ativada, o Supabase também pede o código de seis dígitos do seu autenticador, e organizações em planos pagos podem exigi-la de todos os membros.

Ative a autenticação multifator no Supabase

Isto protege a sua própria conta do Supabase. Ativar a MFA para os usuários de um app que você constrói no Supabase é outra configuração, nas configurações de Auth do projeto. Quando você ativa a MFA, o Supabase encerra todas as suas outras sessões, e você entra de novo com o código.

  1. Entre no Supabase Dashboard no computador.
  2. Abra o menu da sua conta e escolha “Account”; depois selecione “Security” na barra lateral — ou vá direto para supabase.com/dashboard/account/security.
  3. Em “Multi-factor authentication”, clique em “Add app”.
  4. Digite um nome fácil de reconhecer em “Authenticator app name” e clique em “Generate QR”.
  5. Quando o Supabase mostrar um QR code, deixe essa página aberta e adicione-o à extensão como descrito abaixo — a chave fica em “Unable to scan?” —; depois digite o código da extensão em “Authentication code” e clique em “Confirm”.
Instruções oficiais do Supabase

Adicione o Supabase ao Authenticator

  1. Instale o Autenticador 2FA pela Chrome Web Store e fixe-o na barra de ferramentas, para que o ícone fique a um clique de distância.
  2. Deixe aberta a página do Supabase com o QR code. Clique no ícone do Authenticator e depois em “Adicionar Conta” → “Código QR” → “Escanear QR da tela”.
  3. A conta aparece na lista com um código de seis dígitos que muda a cada 30 segundos. Renomeie se quiser — o nome é só para você.
  4. Volte ao Supabase e digite o código atual no campo de confirmação. Se ele estiver prestes a expirar, espere o próximo.
  5. O Supabase confirma que a autenticação de dois fatores está ativada. A partir de agora, ele vai pedir um código ao entrar — clique no ícone da extensão e copie-o.

Não tem QR code ou ele não é lido? Procure na tela de configuração do Supabase a opção de inserir uma chave manualmente, copie a chave e adicione-a na extensão em “Adicionar Conta” → “Manual” → “Chave Secreta”.

Instalar o Autenticador 2FA no Chrome — grátis

O Supabase não tem códigos de recuperação — adicione um segundo app

A documentação do Supabase diz que ele não fornece códigos de recuperação e que não consegue restaurar o acesso a uma conta que perdeu todos os seus fatores de autenticação. A recomendação dele é um fator de reserva: clique em “Add another app” (Adicionar outro app), que o Supabase oferece enquanto só um estiver registrado, e escaneie esse segundo QR code com um autenticador em outro dispositivo, como o seu celular. O Supabase também sugere guardar a chave secreta em um lugar seguro, separado do seu autenticador principal. Mantenha também os backups automáticos da extensão ativados.

O código não é aceito?

Na maioria das vezes o QR code mudou: o site gera um novo sempre que a página de configuração é recarregada ou aberta de novo, então a conta que você adicionou primeiro não bate mais. Comece a configuração de novo, adicione o QR code que está na tela agora e digite o código dele na hora. Duas entradas para o mesmo site? Use a mais nova. Outros motivos: por que os códigos são recusados.

Digitou a chave à mão? Cole-a no gerador de códigos TOTP e compare o código com o da extensão. Se forem diferentes, a chave foi copiada errado — adicione a conta de novo.

Perguntas frequentes

Qual aplicativo autenticador funciona com o Supabase?
Qualquer app que gere códigos padrão baseados em tempo. O Supabase cita o 1Password, o Authy, o Google Authenticator e as Chaves (Keychain) da Apple; a extensão Authenticator funciona do mesmo jeito e lê o QR code direto do painel, então não é preciso celular.
E se eu perder o acesso ao meu autenticador?
Entre com o seu segundo aplicativo autenticador, se tiver registrado um, e substitua o que foi perdido. Sem ele não há caminho de volta: o Supabase diz que, por motivos de segurança, não restaura o acesso a uma conta que perdeu todas as credenciais de autenticação de dois fatores. É por isso que o segundo app é importante.
Por que não consigo abrir os projetos da minha organização?
A organização exige MFA. O proprietário ativou “Require MFA to access organization”, e os membros sem MFA perdem na hora o acesso aos projetos dela. Você continua sendo membro: ative a MFA como descrito acima e suas permissões voltam.
Isto ativa a MFA para os usuários do meu app?
Não. Estes passos protegem a sua própria conta do Supabase, aquela com que você entra no painel. A MFA para as pessoas que entram em um app construído no Supabase faz parte do Supabase Auth e é configurada separadamente, no seu projeto.

Seus códigos a um clique da página de login

O Authenticator guarda seus códigos de 2FA no navegador, só no seu dispositivo — de uso gratuito, de código aberto, sem conta e sem precisar de celular. Backups locais e proteção opcional por senha já vêm incluídos.

Instalar o Autenticador 2FA no Chrome — grátis