Inicio de sesión de dos factores y registro de auditoría

Blipit te identifica con un enlace mágico, Google o GitHub, y nunca hay contraseña. Los dos factores añaden encima un código de una app de autenticación. Los propietarios y administradores también pueden leer un registro de auditoría de quién hizo qué.

1Activa los dos factores

Ajustes, Inicio de sesión de dos factores: escanea el código QR (o introduce la clave a mano), escribe el código de 6 dígitos y guarda los 10 códigos de respaldo de un solo uso que se muestran una vez. Los códigos son TOTP estándar (6 dígitos, 30 segundos), y cada código y cada código de respaldo funciona una sola vez. Desactivarlo o crear nuevos códigos de respaldo pide un código actual.

2Iniciar sesión con ellos

Tras el paso del enlace, Google o GitHub llegas a la página del código con una ventana de 5 minutos y 5 intentos cada 5 minutos. Un código correcto inicia la sesión normal de 30 días.

3Exigirlo en el espacio de trabajo

Ajustes, Espacio de trabajo: un propietario que tenga los dos factores activados puede exigirlos a todos. Los miembros que no los tengan son enviados a la configuración antes de poder usar el espacio de trabajo, y nadie dentro puede desactivar sus propios dos factores. Solo un propietario con los dos factores activados puede cambiar la regla en cualquier sentido.

4Registro de auditoría

Registro de auditoría en la barra lateral, con filtros por actividad, persona y fecha, 50 filas por página. Se registra: inicios de sesión y segundos factores fallidos, activación y desactivación de dos factores y nuevos códigos de respaldo, la exigencia del espacio de trabajo, la aceptación de los Términos, la creación de proyectos y la rotación de claves secretas, invitaciones, invitaciones revocadas, cambios de rol, eliminaciones y salidas, pago de plan, cambios de plan y visitas al portal de facturación, compras de crédito de IA y ejecuciones de soluciones con IA, canales de alerta añadidos y eliminados, monitores creados y eliminados. Cada fila tiene actor, destino, detalle, IP y user agent.

Conviene saber

  • Las filas de auditoría se eliminan a los 365 días.
  • El secreto TOTP se guarda cifrado y los códigos de respaldo como hashes con clave; una copia de la base de datos no los revela.

¿Atascado? Escribe a support@blipit.io. Las claves y el DSN exacto de cada proyecto están en Claves API en app.blipit.io.