Skip to content

Latest commit

 

History

History
115 lines (74 loc) · 2.97 KB

File metadata and controls

115 lines (74 loc) · 2.97 KB

English | 简体中文

TOTP 双重验证(MFA)

SublinkPro 支持基于 TOTP 的双重验证,用于提升后台账户安全性。

使用流程

1. 启用 TOTP

进入:

设置 -> 个人设置 -> 安全设置

个人设置页面当前分为两个子板块:

  • 基本资料:修改用户名和昵称
  • 安全设置:管理 TOTP、恢复码和其他安全相关操作

密码修改不再与资料表单混在同一页中,而是通过页面顶部的 “修改密码” 按钮打开独立弹窗完成。

然后按以下步骤完成:

  1. 进入 安全设置
  2. 输入当前密码
  3. 使用身份验证器 App 扫描二维码
  4. 输入当前 6 位动态验证码
  5. 保存系统生成的恢复码

支持的身份验证器包括:

  • Google Authenticator
  • Microsoft Authenticator
  • 1Password
  • Aegis
  • 其他兼容标准 TOTP 的应用

2. 登录时验证

启用后,登录分两步:

  1. 用户名 + 密码 + 验证码
  2. TOTP 动态验证码,或恢复码

如果无法访问身份验证器,可以改用恢复码完成登录。

恢复码

恢复码用于身份验证器丢失、手机损坏或临时无法访问时的应急登录。

注意事项:

  • 每个恢复码只能使用一次
  • 恢复码仅在 TOTP 正式启用后 才可用于登录
  • 重新生成恢复码后,旧恢复码立即失效
  • 推荐将恢复码打印或离线保存

敏感操作的二次确认

当账户已启用 TOTP 时,下列操作需要再次输入当前动态验证码:

  • 修改密码
  • 修改用户名或昵称
  • 关闭 TOTP
  • 重新生成恢复码
  • 重新绑定 TOTP

其中:

  • 修改用户名 / 昵称基本资料 中完成
  • 修改密码 通过顶部按钮打开弹窗完成
  • TOTP 相关操作安全设置 中完成

这样做的目的是避免“已经拿到登录态的人”直接修改账号安全设置。

丢失身份验证器怎么办

推荐按以下顺序恢复访问:

  1. 优先使用恢复码登录
  2. 登录后重新绑定 TOTP,并重新保存新的恢复码
  3. 如果恢复码也丢失,再联系运维使用受限应急重置流程

运维应急重置

SublinkPro 提供受限的 break-glass 机制,而不是全局 MFA 绕过。

前提

运维需要在环境变量中设置:

SUBLINK_MFA_RESET_SECRET=your-break-glass-secret

特点

  • 仅环境变量生效
  • 令牌应带过期时间
  • 重置时仍然需要目标用户的账号密码
  • 只清除该账号的 TOTP,不提供直接登录能力

适用场景

  • 用户丢失身份验证器
  • 用户没有可用恢复码
  • 运维需要协助恢复访问

安全建议

  • 为所有管理员账户启用 TOTP
  • 使用 Cloudflare Turnstile 作为首选登录验证码模式
  • 妥善保管 SUBLINK_JWT_SECRETSUBLINK_API_ENCRYPTION_KEYSUBLINK_MFA_RESET_SECRET
  • 不要把恢复码保存在浏览器明文笔记、聊天记录或和账号密码同一处
  • 运维完成应急重置后,建议尽快轮换 SUBLINK_MFA_RESET_SECRET