Zwei-Faktor-Anmeldung und Audit-Log

Blipit meldet Sie mit einem Magic Link, Google oder GitHub an, und es gibt nie ein Passwort. Zwei-Faktor fügt einen Code aus einer Authenticator-App hinzu. Inhaber und Admins können außerdem ein Audit-Log lesen, wer was getan hat.

1Zwei-Faktor einschalten

Einstellungen, Zwei-Faktor-Anmeldung: Scannen Sie den QR-Code (oder geben Sie den Schlüssel von Hand ein), geben Sie den 6-stelligen Code ein und speichern Sie die 10 einmaligen Backup-Codes, die einmal angezeigt werden. Codes sind Standard-TOTP (6 Ziffern, 30 Sekunden), und jeder Code und jeder Backup-Code funktioniert einmal. Zum Ausschalten oder Erstellen neuer Backup-Codes wird ein aktueller Code verlangt.

2Damit anmelden

Nach dem Link-, Google- oder GitHub-Schritt landen Sie auf der Code-Seite mit einem 5-Minuten-Fenster und 5 Versuchen pro 5 Minuten. Ein korrekter Code startet die normale 30-Tage-Sitzung.

3Für den Workspace verlangen

Einstellungen, Workspace: Ein Inhaber mit aktivem Zwei-Faktor kann es für alle verlangen. Mitglieder ohne werden zur Einrichtung geschickt, bevor sie den Workspace nutzen können, und niemand darin kann sein eigenes Zwei-Faktor abschalten. Nur ein Inhaber mit aktivem Zwei-Faktor kann die Regel in beide Richtungen ändern.

4Audit-Log

Audit-Log in der Seitenleiste, Filter nach Aktivität, Person und Datum, 50 Zeilen pro Seite. Aufgezeichnet werden: Anmeldungen und fehlgeschlagene zweite Faktoren, Zwei-Faktor an und aus und neue Backup-Codes, die Workspace-Pflicht, Annahme der Nutzungsbedingungen, Projekterstellung und Rotation geheimer Schlüssel, Einladungen, zurückgezogene Einladungen, Rollenänderungen, Entfernungen und Austritte, Plan-Checkout, Planänderungen und Besuche des Abrechnungsportals, Käufe von KI-Guthaben und KI-Fix-Läufe, hinzugefügte und entfernte Alert-Kanäle, erstellte und gelöschte Monitore. Jede Zeile hat Akteur, Ziel, Detail, IP und User Agent.

Gut zu wissen

  • Audit-Zeilen werden nach 365 Tagen gelöscht.
  • Das TOTP-Secret wird verschlüsselt gespeichert und Backup-Codes als Keyed Hashes; eine Kopie der Datenbank verrät sie nicht.

Kommen Sie nicht weiter? Schreiben Sie an support@blipit.io. Schlüssel und den genauen DSN jedes Projekts finden Sie unter API-Schlüssel in app.blipit.io.