Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.

Двухфакторный вход в админку сайта

Двухфакторный вход в админку сайта

Пароль от админки сайта обычно знают больше людей, чем нужно. Его передавали подрядчику, потом фрилансеру, потом контент-менеджеру, который уволился, потом снова подрядчику. Он записан в переписке в мессенджере, в заметках на телефоне и, вероятно, в общем чате компании. Часто это ещё и один и тот же пароль, что и от почты. В такой ситуации вопрос не в том, взломают ли сайт, а в том, когда. Двухфакторный вход — механизм, который делает украденный пароль бесполезным. Настраивается за полчаса, а последствий предотвращает на недели работы.

Что это такое простыми словами

При обычном входе система спрашивает одно — пароль. Кто его знает, тот и вошёл. При двухфакторном входе система спрашивает две разные вещи: то, что вы знаете (пароль), и то, что у вас есть (телефон или приложение, генерирующее одноразовый код).

Смысл в том, что эти два фактора трудно украсть одновременно. Пароль может утечь из переписки, попасть в базу украденных данных, быть подобранным. Но чтобы войти, злоумышленнику понадобится ещё и ваш телефон, а его у него нет.

Код действует короткое время — обычно тридцать секунд — и после использования становится недействительным. Даже если кто-то подсмотрит его через плечо, воспользоваться им не получится.

Какие бывают способы подтверждения

Приложение-генератор кодов. На телефон ставится приложение, которое каждые тридцать секунд показывает новый шестизначный код. При входе вы вводите пароль и текущий код. Это самый надёжный и самый удобный вариант: приложение работает без интернета и без мобильной связи, и перехватить код нельзя.

Код по короткому сообщению на телефон. Проще для тех, кто не хочет ставить приложение, но менее надёжно: сообщение может не дойти, а телефонный номер в теории можно перевыпустить. Плюс зависимость от связи — в подвале или за границей код может не прийти.

Код на почту. Слабый вариант: если злоумышленник получил доступ к почте, он получил и второй фактор. Использовать стоит только как запасной способ.

Аппаратный ключ. Физическое устройство, которое вставляется в компьютер. Максимальная надёжность, но избыточно для большинства компаний и неудобно, если в админку заходят с разных устройств.

Для сайта компании оптимальный выбор — приложение-генератор для всех сотрудников с постоянным доступом и код по сообщению как запасной вариант.

Что это реально защищает

Стоит понимать, от чего двухфакторный вход спасает, а от чего нет.

Он спасает от подбора пароля. Автоматические попытки входа перестают иметь смысл: даже угаданный пароль не даёт доступа.

Он спасает от утёкшего пароля. Пароль, оставшийся у бывшего сотрудника или подрядчика, становится бесполезным, если у них нет второго фактора. Это, пожалуй, главная практическая польза: смена состава людей происходит постоянно, и не всегда пароли меняют вовремя.

Он спасает от повторного использования паролей. Если сотрудник использовал один пароль на сайте и на каком-то стороннем сервисе, который взломали, ваш сайт остаётся защищённым.

Он не спасает от вредоносного кода на сайте. Если уязвимость уже использована и злоумышленник закрепился в файлах, вход через админку ему не нужен.

Он не спасает от того, что сотрудник сам отдаст и пароль, и код. Такие попытки — когда звонят и просят «продиктовать код для проверки» — встречаются, и людей надо предупреждать: код никому не сообщается, ни при каких обстоятельствах, никакой «служба поддержки» его не спрашивает.

Он не заменяет резервное копирование. Это разные задачи, и одно не отменяет другого.

Как не заблокировать доступ самому себе

Главный страх, из-за которого двухфакторный вход не включают, — «а вдруг я потеряю телефон и не смогу зайти». Страх обоснованный, и решается он подготовкой.

Резервные коды. При включении система выдаёт список одноразовых кодов — обычно восемь-десять штук. Каждый работает один раз вместо кода из приложения. Их нужно распечатать и положить в сейф или туда, где хранятся другие важные документы компании. Не в переписку в мессенджере и не в заметки на том же телефоне.

Второй администратор с полными правами и своим двухфактором. Если у одного человека сломался телефон, второй может отключить ему подтверждение и настроить заново. Компания, где админка привязана к одному-единственному человеку, всегда в зоне риска — независимо от двухфактора.

Настроенный резервный способ. Если основной — приложение, запасным делается код по сообщению на телефон, и наоборот.

Доступ к серверу отдельно. Администратор хостинга может отключить двухфакторную проверку через базу данных или файлы настроек. Это последний рубеж, и важно, чтобы доступ к серверу был у ответственного человека внутри компании, а не только у подрядчика.

Проверенная процедура восстановления. Не «наверное, мы сможем», а реально проверенная: один раз попробуйте восстановить доступ по резервному коду, чтобы убедиться, что схема работает.

Что делать при смене телефона у сотрудника

Ситуация штатная и случается регулярно, но при неподготовленности превращается в аврал.

Правильный порядок: до того как старый телефон отключён или сброшен, сотрудник заходит в настройки своего профиля, отключает двухфакторную проверку и включает её заново на новом устройстве. Это занимает две минуты.

Если старый телефон уже недоступен: сотрудник входит по резервному коду и перенастраивает подтверждение. Если резервных кодов нет — второй администратор сбрасывает ему настройку.

При увольнении сотрудника: учётная запись отключается полностью, а не просто меняется пароль. Отключение учётной записи — это в принципе обязательная процедура, и двухфакторный вход её не отменяет, а дополняет.

Отдельно стоит завести правило: у каждого человека своя учётная запись. Общий вход «администратор» с одним паролем на всех делает двухфакторный вход бессмысленным — код будет приходить кому-то одному, и все начнут просить его переслать.

Что ещё стоит сделать вместе с этим

Двухфакторный вход — один элемент защиты, и в одиночку он решает не всё. Вместе с ним имеет смысл сделать следующее.

Разграничить права. Контент-менеджеру не нужен доступ к настройкам сервера и модулям. Редактору не нужна возможность удалять разделы. Чем меньше прав у учётной записи, тем меньше ущерб при её компрометации. В ХостСМС права настраиваются довольно гибко, вплоть до отдельных разделов и действий, — этим стоит пользоваться, а не выдавать всем полный доступ «чтобы не мешало».

Убрать лишние учётные записи. Пройти по списку пользователей админки и отключить всех, кто больше не работает. По нашему опыту сопровождения, на сайте, которым несколько лет занимались разные люди, находится в среднем три-четыре живые учётные записи людей, давно не имеющих отношения к компании.

Включить журнал входов и действий. Чтобы было видно, кто и когда заходил, с какого адреса, что менял. При любой странной ситуации это первое, куда надо смотреть.

Ограничить доступ к админке по адресу, если сотрудники работают из офиса. Это очень действенная мера: админка просто не открывается снаружи.

Сменить стандартный адрес входа в админку, если система это позволяет. Не панацея, но сокращает количество автоматических попыток подбора.

Настроить уведомления о входе. Письмо при каждом входе с нового устройства — простой способ заметить проблему в тот же день.

Как это связано с продвижением «3 в 1»

Связь не очевидна, но прямая: взломанный сайт — это не только техническая авария, это остановка потока обращений, причём сразу по всем трём точкам.

Первая точка — поиск. Взломанный сайт очень быстро теряет видимость: поисковые системы обнаруживают посторонние страницы или вредоносный код и помечают сайт как опасный. Браузер начинает показывать посетителям предупреждение. Обращения с поиска прекращаются почти полностью, и восстановление после снятия пометки занимает недели, иногда месяцы. Это самый дорогой сценарий из всех, потому что страдает не сайт, а репутация домена.

Вторая точка — Яндекс.Справочник, карточка в Яндекс Картах и Яндекс Бизнесе. У неё свой отдельный доступ, и её тоже уводят — мы регулярно видим истории, когда карточку компании перехватывает бывший подрядчик или посторонний человек и меняет в ней телефон. Двухфакторная защита нужна и там, и доступ к карточке должен быть оформлен на аккаунт компании, а не на личный аккаунт сотрудника.

Третья точка — 2ГИС. То же самое: отдельный личный кабинет, отдельный доступ, который стоит защитить и который должен принадлежать компании.

Практический вывод: проводя ревизию доступов, проходите по всем трём точкам сразу — сайт, Яндекс Бизнес, 2ГИС, плюс хостинг, домен и почта. Список доступов должен существовать в письменном виде, и в нём должно быть указано, на кого что оформлено. Это скучная работа на один вечер, которая много раз оправдывает себя.

Как выглядит порядок в доступах

Раз уж речь зашла о ревизии, стоит описать целевое состояние — к чему нужно прийти.

Существует письменный список всех доступов: домен, хостинг, панель управления сервером, админка сайта, почта, счётчики аналитики, карточки в Яндекс Бизнесе и 2ГИС, рекламный кабинет, сервисы форм и чатов. По каждому пункту указано: на кого оформлено, кто отвечает, где хранятся данные для входа.

Все ключевые доступы оформлены на компанию, а не на личные почтовые ящики сотрудников. Это самая частая беда: домен зарегистрирован на почту человека, который давно ушёл, и продлить его некому.

Пароли хранятся в менеджере паролей, а не в переписке и не в файле на рабочем столе. Доступ к менеджеру есть у двух-трёх ответственных человек.

У каждого сотрудника своя учётная запись с минимально необходимыми правами. Общих входов нет.

Есть процедура при увольнении: список того, что отключается, и ответственный за это.

Раз в полгода список пересматривается — просто потому, что за полгода всегда что-то меняется.

Это не занимает много времени, если сделать один раз и потом поддерживать. И это единственное, что реально работает, когда над сайтом за несколько лет поработало пять разных людей.

Типичные возражения

«У нас маленький сайт, кому мы нужны». Взломы в подавляющем большинстве случаев не целевые: программа обходит тысячи сайтов подряд и использует те, где смогла зайти. Размер компании не имеет значения, значение имеет только слабый пароль.

«Это неудобно, каждый раз вводить код». На практике код запрашивается не каждый раз: доверенное устройство можно запомнить на месяц. Для человека, который заходит в админку из офиса, это одно действие в месяц.

«У нас надёжный пароль». Надёжный пароль перестаёт быть надёжным в тот момент, когда его отправили в мессенджере подрядчику. А отправляли почти все.

«Мы поменяем пароль, когда сотрудник уволится». Обычно не меняют — забывают в суете. И даже если меняют, остаётся вопрос, не сохранил ли человек доступ другим способом.

Что делать прямо сейчас

Проверьте список пользователей админки и отключите лишних. Убедитесь, что у каждого действующего сотрудника своя учётная запись.

Включите двухфакторный вход для всех учётных записей с правами изменения сайта. Начните с себя и с тех, у кого полный доступ.

Сохраните резервные коды в надёжном месте вне телефона.

Убедитесь, что администраторов с полными правами минимум двое.

Проверьте, что доступ к хостингу и домену оформлен на компанию и есть у ответственного человека внутри, а не только у подрядчика.

Сделайте то же самое для карточек в Яндекс Бизнесе и 2ГИС.

Заведите короткий документ со списком всех доступов и порядком действий при увольнении сотрудника.

Если вы не уверены, кто сейчас имеет доступ к вашему сайту, или хотите навести порядок в доступах и настроить защиту без риска потерять вход, — специалисты компании «Сайты Профессионально» бесплатно проведут разбор: посмотрим список учётных записей, права, настройки входа и доступы к карточкам на картах, покажем слабые места и поможем всё настроить. Мы занимаемся разработкой, сопровождением и продвижением сайтов более девятнадцати лет и восстанавливали сайты после взломов достаточно, чтобы понимать: полчаса на настройку сейчас дешевле нескольких недель восстановления потом. Консультация ни к чему не обязывает.

Хотите получить бесплатную диагностику сайта?

Получите бесплатную экспресс-диагностику за 24 часа. Проверим ошибки, сбои, скорость, безопасность и скрытые ошибки — пришлём отчёт с рекомендациями.

  • Скорость загрузки и мобильная версия
  • Уязвимости, вирусы, взломы
  • Битые ссылки, дубли, SEO-ошибки
  • Статус домена, SSL, хостинга
57 постоянных клиентов · Среднее время реакции на сбой — 2 мин · Работаем с 2006 г.

Заказать бесплатный аудит

Это бесплатно. Без спама — только отчёт и 1–2 рекомендации в мессенджер.


Популярные решения наших клиентов:

Сопровождение сайта

До 10 часов работ в мес.
Ежедневная диагностика
Продление домена
Продление хостинга/сервера
от 10 000 Р/МЕС
Сопровождение сайта + внесение правок
До 40 часов работ в мес.
от 20 000 Р/МЕС
Сопровождение сайта + внесение правок + постоянная реклама (SEO)
До 100 часов работ в мес.
от 30 000 Р/МЕС

19 лет занимаемся интернет-проектами
57 постоянных компаний-клиентов
Сотрудники с опытом работы от 10 лет
phone max

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.