Аккаунт Supabase открывает каждый проект, в котором вы состоите: базу данных с данными ваших пользователей, API-ключи, хранилище и биллинг. Украденного пароля достаточно, чтобы всё это прочитать или удалить. С MFA Supabase запрашивает ещё и шестизначный код из аутентификатора, а организации на платных тарифах могут требовать её от всех участников.
Включите многофакторную аутентификацию в Supabase
Эти шаги защищают ваш собственный аккаунт Supabase. Включить MFA для пользователей приложения, которое вы строите на Supabase, — другая настройка, в разделе Auth проекта. При включении MFA Supabase завершает все ваши остальные сеансы, и вы входите заново уже с кодом.
- Войдите в Supabase Dashboard с компьютера.
- Откройте меню аккаунта и выберите «Account», затем в боковой панели «Security» (безопасность) — или сразу перейдите на supabase.com/dashboard/account/security.
- В разделе «Multi-factor authentication» (многофакторная аутентификация) нажмите «Add app» (добавить приложение).
- Введите понятное вам название в поле «Authenticator app name» (название приложения-аутентификатора) и нажмите «Generate QR» (создать QR-код).
- Supabase покажет QR-код. Не закрывайте страницу и добавьте его в расширение, как описано ниже, — ключ можно найти под «Unable to scan?» (не удаётся отсканировать?), — затем введите код из расширения в поле «Authentication code» (код аутентификации) и нажмите «Confirm» (подтвердить).
Добавьте Supabase в Аутентификатор
- Установите Аутентификатор 2FA из Chrome Web Store и закрепите его на панели инструментов, чтобы значок был под рукой.
- Не закрывайте страницу Supabase с QR-кодом. Нажмите на значок расширения, затем «Добавить аккаунт» → «QR-код» → «Сканировать QR с экрана».
- Аккаунт появится в списке с шестизначным кодом, который меняется каждые 30 секунд. При желании переименуйте его — название видите только вы.
- Вернитесь в Supabase и введите текущий код в поле подтверждения. Если код вот-вот сменится, дождитесь следующего.
- Supabase подтвердит, что двухфакторная аутентификация включена. Теперь при входе будет запрашиваться код — нажмите на значок расширения и скопируйте его.
QR-кода нет или он не сканируется? Найдите на экране настройки в Supabase вариант ручного ввода ключа, скопируйте ключ и добавьте его в расширении: «Добавить аккаунт» → «Вручную» → «Секретный ключ».
Установить Аутентификатор 2FA в Chrome — бесплатноУ Supabase нет кодов восстановления — добавьте второе приложение
В документации Supabase сказано, что кодов восстановления он не выдаёт и не может вернуть доступ к аккаунту, если потеряны все факторы двухфакторной аутентификации. Supabase советует добавить резервный фактор: нажмите «Add another app» (добавить ещё одно приложение) — этот вариант доступен, пока зарегистрировано только одно, — и отсканируйте второй QR-код аутентификатором на другом устройстве, например на телефоне. Кроме того, Supabase советует хранить секретный ключ в надёжном месте отдельно от основного аутентификатора. И не выключайте автоматические бэкапы расширения.
Код не принимается?
Чаще всего сменился QR-код: сайт делает новый каждый раз, когда страницу настройки обновляют или открывают заново, и аккаунт, добавленный первым, больше не подходит. Начните настройку заново, добавьте QR-код, который сейчас на экране, и сразу введите его код. Две записи для одного сайта? Берите самую новую. Другие причины: почему коды не принимаются.
Вводили ключ вручную? Вставьте его в генератор TOTP-кодов и сравните код с тем, что показывает расширение. Если они отличаются, ключ скопирован с ошибкой — добавьте аккаунт заново.
Вопросы
- Какой аутентификатор подходит для Supabase?
- Любое приложение со стандартными кодами на основе времени. Supabase называет 1Password, Authy, Google Authenticator и Связку ключей Apple; расширение Аутентификатор работает так же и считывает QR-код прямо с дашборда, так что телефон не нужен.
- Что делать, если я потерял доступ к аутентификатору?
- Войдите со вторым приложением-аутентификатором, если вы его зарегистрировали, и замените потерянное. Без него пути назад нет: Supabase пишет, что из соображений безопасности не восстанавливает доступ к аккаунту, если потеряны все данные для двухфакторной аутентификации. Поэтому второе приложение так важно.
- Почему я не могу открыть проекты своей организации?
- Организация требует MFA. Её владелец включил «Require MFA to access organization» (требовать MFA для доступа к организации), и участники без MFA сразу теряют доступ к её проектам. Вы по-прежнему участник: включите MFA, как описано выше, и права вернутся.
- Включает ли это MFA для пользователей моего приложения?
- Нет. Эти шаги защищают ваш собственный аккаунт Supabase — тот, с которым вы входите в дашборд. MFA для тех, кто входит в приложение на Supabase, — часть Supabase Auth и настраивается отдельно, в вашем проекте.
Коды в одном клике от страницы входа
Аутентификатор хранит коды 2FA в браузере и только на вашем устройстве. Пользоваться им можно бесплатно, исходный код открыт, аккаунт и телефон не нужны. Локальные бэкапы и защита паролем по желанию уже встроены.
Установить Аутентификатор 2FA в Chrome — бесплатно