Двухфакторный вход в админку сайта

Пароль от админки сайта обычно знают больше людей, чем нужно. Его передавали подрядчику, потом фрилансеру, потом контент-менеджеру, который уволился, потом снова подрядчику. Он записан в переписке в мессенджере, в заметках на телефоне и, вероятно, в общем чате компании. Часто это ещё и один и тот же пароль, что и от почты. В такой ситуации вопрос не в том, взломают ли сайт, а в том, когда. Двухфакторный вход — механизм, который делает украденный пароль бесполезным. Настраивается за полчаса, а последствий предотвращает на недели работы.
Что это такое простыми словами
При обычном входе система спрашивает одно — пароль. Кто его знает, тот и вошёл. При двухфакторном входе система спрашивает две разные вещи: то, что вы знаете (пароль), и то, что у вас есть (телефон или приложение, генерирующее одноразовый код).
Смысл в том, что эти два фактора трудно украсть одновременно. Пароль может утечь из переписки, попасть в базу украденных данных, быть подобранным. Но чтобы войти, злоумышленнику понадобится ещё и ваш телефон, а его у него нет.
Код действует короткое время — обычно тридцать секунд — и после использования становится недействительным. Даже если кто-то подсмотрит его через плечо, воспользоваться им не получится.
Какие бывают способы подтверждения
Приложение-генератор кодов. На телефон ставится приложение, которое каждые тридцать секунд показывает новый шестизначный код. При входе вы вводите пароль и текущий код. Это самый надёжный и самый удобный вариант: приложение работает без интернета и без мобильной связи, и перехватить код нельзя.
Код по короткому сообщению на телефон. Проще для тех, кто не хочет ставить приложение, но менее надёжно: сообщение может не дойти, а телефонный номер в теории можно перевыпустить. Плюс зависимость от связи — в подвале или за границей код может не прийти.
Код на почту. Слабый вариант: если злоумышленник получил доступ к почте, он получил и второй фактор. Использовать стоит только как запасной способ.
Аппаратный ключ. Физическое устройство, которое вставляется в компьютер. Максимальная надёжность, но избыточно для большинства компаний и неудобно, если в админку заходят с разных устройств.
Для сайта компании оптимальный выбор — приложение-генератор для всех сотрудников с постоянным доступом и код по сообщению как запасной вариант.
Что это реально защищает
Стоит понимать, от чего двухфакторный вход спасает, а от чего нет.
Он спасает от подбора пароля. Автоматические попытки входа перестают иметь смысл: даже угаданный пароль не даёт доступа.
Он спасает от утёкшего пароля. Пароль, оставшийся у бывшего сотрудника или подрядчика, становится бесполезным, если у них нет второго фактора. Это, пожалуй, главная практическая польза: смена состава людей происходит постоянно, и не всегда пароли меняют вовремя.
Он спасает от повторного использования паролей. Если сотрудник использовал один пароль на сайте и на каком-то стороннем сервисе, который взломали, ваш сайт остаётся защищённым.
Он не спасает от вредоносного кода на сайте. Если уязвимость уже использована и злоумышленник закрепился в файлах, вход через админку ему не нужен.
Он не спасает от того, что сотрудник сам отдаст и пароль, и код. Такие попытки — когда звонят и просят «продиктовать код для проверки» — встречаются, и людей надо предупреждать: код никому не сообщается, ни при каких обстоятельствах, никакой «служба поддержки» его не спрашивает.
Он не заменяет резервное копирование. Это разные задачи, и одно не отменяет другого.
Как не заблокировать доступ самому себе
Главный страх, из-за которого двухфакторный вход не включают, — «а вдруг я потеряю телефон и не смогу зайти». Страх обоснованный, и решается он подготовкой.
Резервные коды. При включении система выдаёт список одноразовых кодов — обычно восемь-десять штук. Каждый работает один раз вместо кода из приложения. Их нужно распечатать и положить в сейф или туда, где хранятся другие важные документы компании. Не в переписку в мессенджере и не в заметки на том же телефоне.
Второй администратор с полными правами и своим двухфактором. Если у одного человека сломался телефон, второй может отключить ему подтверждение и настроить заново. Компания, где админка привязана к одному-единственному человеку, всегда в зоне риска — независимо от двухфактора.
Настроенный резервный способ. Если основной — приложение, запасным делается код по сообщению на телефон, и наоборот.
Доступ к серверу отдельно. Администратор хостинга может отключить двухфакторную проверку через базу данных или файлы настроек. Это последний рубеж, и важно, чтобы доступ к серверу был у ответственного человека внутри компании, а не только у подрядчика.
Проверенная процедура восстановления. Не «наверное, мы сможем», а реально проверенная: один раз попробуйте восстановить доступ по резервному коду, чтобы убедиться, что схема работает.
Что делать при смене телефона у сотрудника
Ситуация штатная и случается регулярно, но при неподготовленности превращается в аврал.
Правильный порядок: до того как старый телефон отключён или сброшен, сотрудник заходит в настройки своего профиля, отключает двухфакторную проверку и включает её заново на новом устройстве. Это занимает две минуты.
Если старый телефон уже недоступен: сотрудник входит по резервному коду и перенастраивает подтверждение. Если резервных кодов нет — второй администратор сбрасывает ему настройку.
При увольнении сотрудника: учётная запись отключается полностью, а не просто меняется пароль. Отключение учётной записи — это в принципе обязательная процедура, и двухфакторный вход её не отменяет, а дополняет.
Отдельно стоит завести правило: у каждого человека своя учётная запись. Общий вход «администратор» с одним паролем на всех делает двухфакторный вход бессмысленным — код будет приходить кому-то одному, и все начнут просить его переслать.
Что ещё стоит сделать вместе с этим
Двухфакторный вход — один элемент защиты, и в одиночку он решает не всё. Вместе с ним имеет смысл сделать следующее.
Разграничить права. Контент-менеджеру не нужен доступ к настройкам сервера и модулям. Редактору не нужна возможность удалять разделы. Чем меньше прав у учётной записи, тем меньше ущерб при её компрометации. В ХостСМС права настраиваются довольно гибко, вплоть до отдельных разделов и действий, — этим стоит пользоваться, а не выдавать всем полный доступ «чтобы не мешало».
Убрать лишние учётные записи. Пройти по списку пользователей админки и отключить всех, кто больше не работает. По нашему опыту сопровождения, на сайте, которым несколько лет занимались разные люди, находится в среднем три-четыре живые учётные записи людей, давно не имеющих отношения к компании.
Включить журнал входов и действий. Чтобы было видно, кто и когда заходил, с какого адреса, что менял. При любой странной ситуации это первое, куда надо смотреть.
Ограничить доступ к админке по адресу, если сотрудники работают из офиса. Это очень действенная мера: админка просто не открывается снаружи.
Сменить стандартный адрес входа в админку, если система это позволяет. Не панацея, но сокращает количество автоматических попыток подбора.
Настроить уведомления о входе. Письмо при каждом входе с нового устройства — простой способ заметить проблему в тот же день.
Как это связано с продвижением «3 в 1»
Связь не очевидна, но прямая: взломанный сайт — это не только техническая авария, это остановка потока обращений, причём сразу по всем трём точкам.
Первая точка — поиск. Взломанный сайт очень быстро теряет видимость: поисковые системы обнаруживают посторонние страницы или вредоносный код и помечают сайт как опасный. Браузер начинает показывать посетителям предупреждение. Обращения с поиска прекращаются почти полностью, и восстановление после снятия пометки занимает недели, иногда месяцы. Это самый дорогой сценарий из всех, потому что страдает не сайт, а репутация домена.
Вторая точка — Яндекс.Справочник, карточка в Яндекс Картах и Яндекс Бизнесе. У неё свой отдельный доступ, и её тоже уводят — мы регулярно видим истории, когда карточку компании перехватывает бывший подрядчик или посторонний человек и меняет в ней телефон. Двухфакторная защита нужна и там, и доступ к карточке должен быть оформлен на аккаунт компании, а не на личный аккаунт сотрудника.
Третья точка — 2ГИС. То же самое: отдельный личный кабинет, отдельный доступ, который стоит защитить и который должен принадлежать компании.
Практический вывод: проводя ревизию доступов, проходите по всем трём точкам сразу — сайт, Яндекс Бизнес, 2ГИС, плюс хостинг, домен и почта. Список доступов должен существовать в письменном виде, и в нём должно быть указано, на кого что оформлено. Это скучная работа на один вечер, которая много раз оправдывает себя.
Как выглядит порядок в доступах
Раз уж речь зашла о ревизии, стоит описать целевое состояние — к чему нужно прийти.
Существует письменный список всех доступов: домен, хостинг, панель управления сервером, админка сайта, почта, счётчики аналитики, карточки в Яндекс Бизнесе и 2ГИС, рекламный кабинет, сервисы форм и чатов. По каждому пункту указано: на кого оформлено, кто отвечает, где хранятся данные для входа.
Все ключевые доступы оформлены на компанию, а не на личные почтовые ящики сотрудников. Это самая частая беда: домен зарегистрирован на почту человека, который давно ушёл, и продлить его некому.
Пароли хранятся в менеджере паролей, а не в переписке и не в файле на рабочем столе. Доступ к менеджеру есть у двух-трёх ответственных человек.
У каждого сотрудника своя учётная запись с минимально необходимыми правами. Общих входов нет.
Есть процедура при увольнении: список того, что отключается, и ответственный за это.
Раз в полгода список пересматривается — просто потому, что за полгода всегда что-то меняется.
Это не занимает много времени, если сделать один раз и потом поддерживать. И это единственное, что реально работает, когда над сайтом за несколько лет поработало пять разных людей.
Типичные возражения
«У нас маленький сайт, кому мы нужны». Взломы в подавляющем большинстве случаев не целевые: программа обходит тысячи сайтов подряд и использует те, где смогла зайти. Размер компании не имеет значения, значение имеет только слабый пароль.
«Это неудобно, каждый раз вводить код». На практике код запрашивается не каждый раз: доверенное устройство можно запомнить на месяц. Для человека, который заходит в админку из офиса, это одно действие в месяц.
«У нас надёжный пароль». Надёжный пароль перестаёт быть надёжным в тот момент, когда его отправили в мессенджере подрядчику. А отправляли почти все.
«Мы поменяем пароль, когда сотрудник уволится». Обычно не меняют — забывают в суете. И даже если меняют, остаётся вопрос, не сохранил ли человек доступ другим способом.
Что делать прямо сейчас
Проверьте список пользователей админки и отключите лишних. Убедитесь, что у каждого действующего сотрудника своя учётная запись.
Включите двухфакторный вход для всех учётных записей с правами изменения сайта. Начните с себя и с тех, у кого полный доступ.
Сохраните резервные коды в надёжном месте вне телефона.
Убедитесь, что администраторов с полными правами минимум двое.
Проверьте, что доступ к хостингу и домену оформлен на компанию и есть у ответственного человека внутри, а не только у подрядчика.
Сделайте то же самое для карточек в Яндекс Бизнесе и 2ГИС.
Заведите короткий документ со списком всех доступов и порядком действий при увольнении сотрудника.
Если вы не уверены, кто сейчас имеет доступ к вашему сайту, или хотите навести порядок в доступах и настроить защиту без риска потерять вход, — специалисты компании «Сайты Профессионально» бесплатно проведут разбор: посмотрим список учётных записей, права, настройки входа и доступы к карточкам на картах, покажем слабые места и поможем всё настроить. Мы занимаемся разработкой, сопровождением и продвижением сайтов более девятнадцати лет и восстанавливали сайты после взломов достаточно, чтобы понимать: полчаса на настройку сейчас дешевле нескольких недель восстановления потом. Консультация ни к чему не обязывает.
Хотите получить бесплатную диагностику сайта?
Получите бесплатную экспресс-диагностику за 24 часа. Проверим ошибки, сбои, скорость, безопасность и скрытые ошибки — пришлём отчёт с рекомендациями.
- Скорость загрузки и мобильная версия
- Уязвимости, вирусы, взломы
- Битые ссылки, дубли, SEO-ошибки
- Статус домена, SSL, хостинга
Популярные решения наших клиентов:

До 10 часов работ в мес.
Ежедневная диагностика
Продление домена
Продление хостинга/сервера

До 40 часов работ в мес.

До 100 часов работ в мес.
