Сегодня мы на Product Hunt! Оставить комментарий

Аутентификатор для Supabase

Многофакторная аутентификация Supabase использует код на основе времени (TOTP) из любого приложения-аутентификатора — в том числе в браузере. В дашборде откройте «Account» → «Security», нажмите «Add app» в разделе «Multi-factor authentication» и отсканируйте QR-код с экрана расширением Аутентификатор.

Аккаунт Supabase открывает каждый проект, в котором вы состоите: базу данных с данными ваших пользователей, API-ключи, хранилище и биллинг. Украденного пароля достаточно, чтобы всё это прочитать или удалить. С MFA Supabase запрашивает ещё и шестизначный код из аутентификатора, а организации на платных тарифах могут требовать её от всех участников.

Включите многофакторную аутентификацию в Supabase

Эти шаги защищают ваш собственный аккаунт Supabase. Включить MFA для пользователей приложения, которое вы строите на Supabase, — другая настройка, в разделе Auth проекта. При включении MFA Supabase завершает все ваши остальные сеансы, и вы входите заново уже с кодом.

  1. Войдите в Supabase Dashboard с компьютера.
  2. Откройте меню аккаунта и выберите «Account», затем в боковой панели «Security» (безопасность) — или сразу перейдите на supabase.com/dashboard/account/security.
  3. В разделе «Multi-factor authentication» (многофакторная аутентификация) нажмите «Add app» (добавить приложение).
  4. Введите понятное вам название в поле «Authenticator app name» (название приложения-аутентификатора) и нажмите «Generate QR» (создать QR-код).
  5. Supabase покажет QR-код. Не закрывайте страницу и добавьте его в расширение, как описано ниже, — ключ можно найти под «Unable to scan?» (не удаётся отсканировать?), — затем введите код из расширения в поле «Authentication code» (код аутентификации) и нажмите «Confirm» (подтвердить).
Официальная инструкция: Supabase

Добавьте Supabase в Аутентификатор

  1. Установите Аутентификатор 2FA из Chrome Web Store и закрепите его на панели инструментов, чтобы значок был под рукой.
  2. Не закрывайте страницу Supabase с QR-кодом. Нажмите на значок расширения, затем «Добавить аккаунт» → «QR-код» → «Сканировать QR с экрана».
  3. Аккаунт появится в списке с шестизначным кодом, который меняется каждые 30 секунд. При желании переименуйте его — название видите только вы.
  4. Вернитесь в Supabase и введите текущий код в поле подтверждения. Если код вот-вот сменится, дождитесь следующего.
  5. Supabase подтвердит, что двухфакторная аутентификация включена. Теперь при входе будет запрашиваться код — нажмите на значок расширения и скопируйте его.

QR-кода нет или он не сканируется? Найдите на экране настройки в Supabase вариант ручного ввода ключа, скопируйте ключ и добавьте его в расширении: «Добавить аккаунт» → «Вручную» → «Секретный ключ».

Установить Аутентификатор 2FA в Chrome — бесплатно

У Supabase нет кодов восстановления — добавьте второе приложение

В документации Supabase сказано, что кодов восстановления он не выдаёт и не может вернуть доступ к аккаунту, если потеряны все факторы двухфакторной аутентификации. Supabase советует добавить резервный фактор: нажмите «Add another app» (добавить ещё одно приложение) — этот вариант доступен, пока зарегистрировано только одно, — и отсканируйте второй QR-код аутентификатором на другом устройстве, например на телефоне. Кроме того, Supabase советует хранить секретный ключ в надёжном месте отдельно от основного аутентификатора. И не выключайте автоматические бэкапы расширения.

Код не принимается?

Чаще всего сменился QR-код: сайт делает новый каждый раз, когда страницу настройки обновляют или открывают заново, и аккаунт, добавленный первым, больше не подходит. Начните настройку заново, добавьте QR-код, который сейчас на экране, и сразу введите его код. Две записи для одного сайта? Берите самую новую. Другие причины: почему коды не принимаются.

Вводили ключ вручную? Вставьте его в генератор TOTP-кодов и сравните код с тем, что показывает расширение. Если они отличаются, ключ скопирован с ошибкой — добавьте аккаунт заново.

Вопросы

Какой аутентификатор подходит для Supabase?
Любое приложение со стандартными кодами на основе времени. Supabase называет 1Password, Authy, Google Authenticator и Связку ключей Apple; расширение Аутентификатор работает так же и считывает QR-код прямо с дашборда, так что телефон не нужен.
Что делать, если я потерял доступ к аутентификатору?
Войдите со вторым приложением-аутентификатором, если вы его зарегистрировали, и замените потерянное. Без него пути назад нет: Supabase пишет, что из соображений безопасности не восстанавливает доступ к аккаунту, если потеряны все данные для двухфакторной аутентификации. Поэтому второе приложение так важно.
Почему я не могу открыть проекты своей организации?
Организация требует MFA. Её владелец включил «Require MFA to access organization» (требовать MFA для доступа к организации), и участники без MFA сразу теряют доступ к её проектам. Вы по-прежнему участник: включите MFA, как описано выше, и права вернутся.
Включает ли это MFA для пользователей моего приложения?
Нет. Эти шаги защищают ваш собственный аккаунт Supabase — тот, с которым вы входите в дашборд. MFA для тех, кто входит в приложение на Supabase, — часть Supabase Auth и настраивается отдельно, в вашем проекте.

Коды в одном клике от страницы входа

Аутентификатор хранит коды 2FA в браузере и только на вашем устройстве. Пользоваться им можно бесплатно, исходный код открыт, аккаунт и телефон не нужны. Локальные бэкапы и защита паролем по желанию уже встроены.

Установить Аутентификатор 2FA в Chrome — бесплатно