跳到内容
All articles
账号与访问

两步验证(2FA)

两步验证要求在密码之外,再输入一个由身份验证器应用生成的 6 位验证码。每个人在“我的账户”里为自己的账号开启这道保护。一旦开启,服务端就会拒绝任何只出示了密码的会话。

光有密码保护不了什么:一旦泄露,拿到它的人就能以你的身份登录。开启两步验证之后,登录还需要一个每三十秒变一次、只存在于你手机上的 6 位验证码。即使密码正确,没有那台设备的人也过不去。

为自己的账号开启

  1. 点击右上角你的名字,打开“我的账户”。
  2. 找到“两步验证(2FA)”卡片,点击“启用 2FA”。
  3. 打开你的身份验证器应用(谷歌验证器、Authy、1Password 之类),扫描页面上出现的二维码。如果你更愿意手输,就用下面“或者手动输入密钥”里显示的那串密钥。
  4. 把应用显示的 6 位验证码填进输入框,点击“确认并启用”。
  5. 卡片随即显示“此账号已启用 2FA”。

如果验证码被拒绝,页面会提示“验证码无效,请重试”。绝大多数情况是手机时钟不准,或者验证码在你输入的过程中过期了:等下一个再试一次。

开启之后登录会怎样

下一次登录时,系统照常要求邮箱和密码,随后会显示第二个页面,要求输入应用里的验证码。只有确认验证码之后,会话才会放行。

这道要求不只是界面上的摆设。如果一个会话到达服务端时只出示了密码,而这个账号已经确认过第二重验证,访问就会被中断,并提示“需要两步验证”,要你退出后重新登录。这条规则对页面之外的调用同样适用,所以想在验证码那一步关掉浏览器来绕过它,是没有用的。

Example: 销售团队的玛丽娜在周二开启了两步验证。周三她用笔记本登录:输入密码,CRM 要求验证码,她打开应用,输入 481902,登录成功。同一天,某个拿到了她密码的人试图从另一台电脑登录:密码通过了,但验证码页面出现,那个人就卡在了这里。

关闭

  1. 打开“我的账户”。
  2. 在“两步验证(2FA)”卡片里点击“停用”。
  3. 在“确定要停用此账号的两步验证吗?”弹窗里确认。

谁能做什么

  • 任何能登录系统的人,都可以为自己的账号开启和关闭两步验证。不需要是管理员。
  • 谁都不能替别人开启或关闭。没有给管理员用的这类按钮,也没有一个能强制全组织都用两步验证的设置:这件事是逐个账号自愿采用的。
  • 关闭只需要处于已登录状态。系统在这一刻不会再要一次密码,所以请把一个开着又没人看管的会话当成真实的风险。
💡 开启 2FA 后,请立即在同一张卡片上点击“生成恢复码”,并把这十个恢复码保存在手机之外的地方。每个只能用一次:在登录时输入即可跳过验证码页面并关闭第二因素,方便你在新设备上重新设置。生成新的一批会作废之前的一批。目前仍然没有让管理员为同事关闭验证的按钮,也没有强制整个组织使用双因素的设置。

常见问题

  • 手机丢了,登不进去:既没有应用、也没有保存密钥的话,访问就会被锁住;请先在另一台设备上把身份验证器恢复起来。
  • 每次都要输验证码吗?是的,每次重新登录都要。会话保持打开期间不需要。
  • 两步验证对手机应用和各类集成也生效吗?它保护的是人的登录。系统之间使用的集成密钥是另一套凭据,在“设置 › API”里管理。

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

免费创建账户
两步验证(2FA) · Sellio