วันนี้เราอยู่บน Product Hunt! แสดงความคิดเห็น

แอปยืนยันตัวตน Supabase

การยืนยันตัวตนแบบหลายปัจจัยของ Supabase ใช้รหัสแบบอิงเวลา (TOTP) จากแอปยืนยันตัวตนใดก็ได้ รวมถึงแอปในเบราว์เซอร์ ในแดชบอร์ดให้เปิด Account (บัญชี) → Security (ความปลอดภัย) คลิก “Add app” (เพิ่มแอป) ใต้ Multi-factor authentication (การยืนยันตัวตนแบบหลายปัจจัย) แล้วสแกนคิวอาร์โค้ดจากหน้าจอด้วยส่วนขยาย Authenticator

บัญชี Supabase เปิดได้ทุกโปรเจกต์ที่คุณเป็นสมาชิก ทั้งฐานข้อมูลที่มีข้อมูลผู้ใช้ของคุณ API key พื้นที่จัดเก็บ และการเรียกเก็บเงิน รหัสผ่านที่ถูกขโมยก็เพียงพอที่จะอ่านหรือลบทั้งหมด เมื่อเปิด MFA Supabase จะขอรหัส 6 หลักจากแอปยืนยันตัวตนด้วย และองค์กรในแพ็กเกจแบบเสียเงินสามารถบังคับให้สมาชิกทุกคนเปิดใช้ได้

เปิดการยืนยันตัวตนแบบหลายปัจจัยใน Supabase

ขั้นตอนนี้ปกป้องบัญชี Supabase ของคุณเอง การเปิด MFA ให้ผู้ใช้ของแอปที่คุณสร้างบน Supabase เป็นการตั้งค่าอีกส่วนหนึ่ง อยู่ในการตั้งค่า Auth ของโปรเจกต์ เมื่อคุณเปิด MFA แล้ว Supabase จะออกจากระบบเซสชันอื่นทั้งหมด และคุณต้องลงชื่อเข้าใช้ใหม่ด้วยรหัส

  1. ลงชื่อเข้าใช้ Supabase Dashboard บนคอมพิวเตอร์
  2. เปิดเมนูบัญชีแล้วเลือก “Account” (บัญชี) จากนั้นเลือก “Security” (ความปลอดภัย) ในแถบด้านข้าง หรือไปที่ supabase.com/dashboard/account/security โดยตรง
  3. ใต้ “Multi-factor authentication” (การยืนยันตัวตนแบบหลายปัจจัย) คลิก “Add app” (เพิ่มแอป)
  4. พิมพ์ชื่อที่คุณจำได้ลงใน “Authenticator app name” (ชื่อแอปยืนยันตัวตน) แล้วคลิก “Generate QR” (สร้าง QR)
  5. เมื่อ Supabase แสดงคิวอาร์โค้ด ให้เปิดหน้านั้นค้างไว้แล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง คีย์อยู่ใต้ “Unable to scan?” (สแกนไม่ได้ใช่ไหม) จากนั้นพิมพ์รหัสจากส่วนขยายลงใน “Authentication code” (รหัสยืนยันตัวตน) แล้วคลิก “Confirm” (ยืนยัน)
คำแนะนำอย่างเป็นทางการจาก Supabase

เพิ่ม Supabase ใน Authenticator

  1. ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
  2. เปิดหน้า Supabase ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
  3. บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
  4. กลับไปที่ Supabase แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
  5. Supabase จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส

ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ Supabase คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”

ติดตั้ง 2FA Authenticator บน Chrome — ฟรี

Supabase ไม่มีรหัสกู้คืน ให้เพิ่มแอปที่สอง

เอกสารของ Supabase ระบุว่าไม่มีรหัสกู้คืนให้ และไม่สามารถคืนสิทธิ์เข้าถึงบัญชีที่ปัจจัยยืนยันตัวตนทุกตัวสูญหายได้ คำแนะนำของ Supabase คือมีปัจจัยสำรอง ให้คลิก “Add another app” (เพิ่มแอปอื่น) ซึ่ง Supabase แสดงให้ขณะที่ลงทะเบียนไว้เพียงแอปเดียว แล้วสแกนคิวอาร์โค้ดที่สองนั้นด้วยแอปยืนยันตัวตนบนอุปกรณ์อื่น เช่น มือถือของคุณ Supabase ยังแนะนำให้เก็บคีย์ลับไว้ในที่ปลอดภัยแยกจากแอปยืนยันตัวตนหลัก และควรเปิดการสำรองข้อมูลอัตโนมัติของส่วนขยายไว้ด้วย

รหัสใช้ไม่ได้?

ส่วนใหญ่เป็นเพราะคิวอาร์โค้ดเปลี่ยนไปแล้ว เว็บไซต์จะสร้างอันใหม่ทุกครั้งที่หน้าตั้งค่าถูกโหลดใหม่หรือเปิดขึ้นมาอีกครั้ง บัญชีที่คุณเพิ่มไว้ก่อนจึงไม่ตรงกันอีกต่อไป ให้เริ่มตั้งค่าใหม่ เพิ่มคิวอาร์โค้ดที่อยู่บนหน้าจอตอนนี้ แล้วพิมพ์รหัสที่ได้ทันที มีเว็บไซต์เดียวกันอยู่สองรายการ? ให้ใช้รายการที่ใหม่ที่สุด สาเหตุอื่น: ทำไมรหัสถึงถูกปฏิเสธ

พิมพ์คีย์เองใช่ไหม? ให้วางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง

คำถามที่พบบ่อย

แอปยืนยันตัวตนใดใช้กับ Supabase ได้
แอปใดก็ได้ที่สร้างรหัสมาตรฐานแบบอิงเวลา Supabase ระบุชื่อ 1Password, Authy, Google Authenticator และพวงกุญแจ (Keychain) ของ Apple ส่วนขยาย Authenticator ทำงานแบบเดียวกันและอ่านคิวอาร์โค้ดจากแดชบอร์ดได้โดยตรง จึงไม่ต้องใช้มือถือ
ถ้าใช้แอปยืนยันตัวตนไม่ได้แล้วจะทำอย่างไร
ลงชื่อเข้าใช้ด้วยแอปยืนยันตัวตนตัวที่สองหากลงทะเบียนไว้ แล้วแทนที่แอปที่หายไป หากไม่มี ก็ไม่มีทางกลับเข้าบัญชี Supabase ระบุว่าด้วยเหตุผลด้านความปลอดภัย จะไม่คืนสิทธิ์เข้าถึงบัญชีที่ข้อมูลยืนยันตัวตนแบบสองขั้นตอนสูญหายทั้งหมด นี่คือเหตุผลที่แอปที่สองสำคัญ
ทำไมเปิดโปรเจกต์ขององค์กรไม่ได้
องค์กรนั้นบังคับใช้ MFA เจ้าขององค์กรเปิด “Require MFA to access organization” (บังคับใช้ MFA เพื่อเข้าถึงองค์กร) ไว้ และสมาชิกที่ไม่ได้เปิด MFA จะเสียสิทธิ์เข้าถึงโปรเจกต์ขององค์กรทันที คุณยังเป็นสมาชิกอยู่ ให้เปิด MFA ตามขั้นตอนด้านบน แล้วสิทธิ์ของคุณจะกลับมา
ขั้นตอนนี้เปิด MFA ให้ผู้ใช้แอปของฉันด้วยไหม
ไม่ ขั้นตอนเหล่านี้ปกป้องบัญชี Supabase ของคุณเอง ซึ่งเป็นบัญชีที่ใช้ลงชื่อเข้าใช้แดชบอร์ด MFA สำหรับคนที่ลงชื่อเข้าใช้แอปที่สร้างบน Supabase เป็นส่วนหนึ่งของ Supabase Auth และตั้งค่าแยกต่างหากในโปรเจกต์ของคุณ

รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว

Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ใช้งานได้ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว

ติดตั้ง 2FA Authenticator บน Chrome — ฟรี