Ваш акаунт Supabase відкриває кожен проєкт, до якого ви належите: базу даних із даними ваших користувачів, API-ключі, сховище й оплату. Викраденого пароля досить, щоб усе це прочитати або видалити. З увімкненою MFA Supabase запитує ще й шестизначний код з автентифікатора, а організації на платних тарифах можуть вимагати її від кожного учасника.
Увімкніть багатофакторну автентифікацію в Supabase
Це захищає ваш власний акаунт Supabase. Увімкнення MFA для користувачів застосунку, який ви будуєте на Supabase, — окреме налаштування в параметрах Auth проєкту. Коли ви вмикаєте MFA, Supabase завершує всі ваші інші сеанси, і ви входите знову вже з кодом.
- Увійдіть у Supabase Dashboard з комп’ютера.
- Відкрийте меню акаунта й виберіть «Account», потім «Security» на бічній панелі — або перейдіть одразу на supabase.com/dashboard/account/security.
- У розділі «Multi-factor authentication» (багатофакторна автентифікація) натисніть «Add app».
- Введіть назву, яку ви впізнаєте, у поле «Authenticator app name» (назва застосунку-автентифікатора) і натисніть «Generate QR» (створити QR).
- Коли Supabase покаже QR-код, залиште сторінку відкритою й додайте його до розширення, як описано нижче, — ключ схований під «Unable to scan?» (не вдається відсканувати?), — потім введіть код із розширення в поле «Authentication code» і натисніть «Confirm» (підтвердити).
Додайте Supabase до Автентифікатора
- Встановіть 2FA Authenticator – Автентифікатор з Chrome Web Store і закріпіть його на панелі інструментів, щоб значок був під рукою.
- Не закривайте сторінку Supabase з QR-кодом. Натисніть на значок розширення, а потім «Додати акаунт» → «QR-код» → «Сканувати QR з екрана».
- Акаунт з’явиться у списку із шестизначним кодом, що змінюється кожні 30 секунд. За бажання перейменуйте його — назву бачите лише ви.
- Поверніться до Supabase і введіть поточний код у поле підтвердження. Якщо код от-от зміниться, дочекайтеся наступного.
- Supabase підтвердить, що двофакторну автентифікацію ввімкнено. Відтепер під час входу запитуватиметься код — натисніть на значок розширення й скопіюйте його.
QR-коду немає або він не сканується? Знайдіть на екрані налаштування в Supabase варіант ручного введення ключа, скопіюйте ключ і додайте його в розширенні: «Додати акаунт» → «Вручну» → «Секретний ключ».
Встановити 2FA Authenticator – Автентифікатор у Chrome — безкоштовноУ Supabase немає кодів відновлення — додайте другий застосунок
У документації Supabase сказано, що коди відновлення він не видає й не може повернути доступ до акаунта, де втрачено всі другі фактори. Його порада — резервний фактор: натисніть «Add another app» (додати ще один застосунок), що Supabase пропонує, поки зареєстровано лише один, і відскануйте цей другий QR-код автентифікатором на іншому пристрої, наприклад на телефоні. Supabase також радить зберігати секретний ключ у надійному місці, окремо від основного автентифікатора. І не вимикайте автоматичні резервні копії розширення.
Код не приймається?
Найчастіше змінився QR-код: сайт створює новий щоразу, коли сторінку налаштування оновлюють або відкривають знову, тож акаунт, який ви додали першим, більше не підходить. Почніть налаштування заново, додайте QR-код, який зараз на екрані, і одразу введіть його код. Два записи для того самого сайту? Користуйтеся найновішим. Інші причини: чому коди не приймаються.
Вводили ключ вручну? Вставте його в генератор TOTP-кодів і порівняйте код із тим, що показує розширення. Якщо вони різняться, ключ скопійовано з помилкою — додайте акаунт заново.
Запитання
- Який автентифікатор підходить для Supabase?
- Будь-який застосунок зі стандартними кодами на основі часу. Supabase називає 1Password, Authy, Google Authenticator і «Зв’язку ключів» Apple (Keychain); розширення Автентифікатор працює так само й зчитує QR-код просто з дашборда, тож телефон не потрібен.
- Що робити, якщо я втратив доступ до автентифікатора?
- Увійдіть із другим застосунком-автентифікатором, якщо ви його зареєстрували, і замініть утрачений. Без нього шляху назад немає: Supabase каже, що з міркувань безпеки не відновлює доступ до акаунта, де втрачено всі дані для двофакторного входу. Саме тому другий застосунок такий важливий.
- Чому я не можу відкрити проєкти своєї організації?
- Організація вимагає MFA. Її власник увімкнув «Require MFA to access organization» (вимагати MFA для доступу до організації), і учасники без MFA одразу втрачають доступ до її проєктів. Ви й далі учасник: увімкніть MFA, як описано вище, і ваші дозволи повернуться.
- Чи вмикає це MFA для користувачів мого застосунку?
- Ні. Ці кроки захищають ваш власний акаунт Supabase — той, з яким ви входите в дашборд. MFA для людей, які входять у застосунок, побудований на Supabase, — частина Supabase Auth і налаштовується окремо, у вашому проєкті.
Коди за один клік від сторінки входу
Автентифікатор зберігає коди 2FA у браузері й лише на вашому пристрої — безкоштовний у використанні, з відкритим кодом, без акаунта й без телефона. Локальні резервні копії та захист паролем за бажанням уже вбудовані.
Встановити 2FA Authenticator – Автентифікатор у Chrome — безкоштовно