Double authentification et journal d'audit

Blipit vous connecte avec un lien magique, Google ou GitHub, et il n'y a jamais de mot de passe. La double authentification ajoute par-dessus un code d'une application d'authentification. Les propriétaires et administrateurs peuvent aussi consulter un journal d'audit de qui a fait quoi.

1Activer la double authentification

Paramètres, Double authentification : scannez le QR code (ou saisissez la clé manuellement), tapez le code à 6 chiffres et conservez les 10 codes de secours à usage unique affichés une fois. Les codes sont du TOTP standard (6 chiffres, 30 secondes), et chaque code et chaque code de secours fonctionne une fois. La désactiver ou générer de nouveaux codes de secours demande un code actuel.

2Se connecter avec

Après l'étape du lien, de Google ou de GitHub, vous arrivez sur la page de code avec une fenêtre de 5 minutes et 5 tentatives par 5 minutes. Un code correct démarre la session normale de 30 jours.

3L'exiger pour l'espace de travail

Paramètres, Espace de travail : un propriétaire ayant la double authentification activée peut l'exiger pour tout le monde. Les membres qui ne l'ont pas sont envoyés vers la configuration avant de pouvoir utiliser l'espace de travail, et personne ne peut désactiver sa propre double authentification. Seul un propriétaire avec la double authentification activée peut changer la règle dans un sens ou dans l'autre.

4Journal d'audit

Journal d'audit dans la barre latérale, filtres par activité, personne et date, 50 lignes par page. Enregistré : connexions et seconds facteurs échoués, activation et désactivation de la double authentification et nouveaux codes de secours, l'obligation de l'espace de travail, l'acceptation des Conditions, la création de projets et le renouvellement de clé secrète, invitations, invitations révoquées, changements de rôle, retraits et départs, paiement de plan, changements de plan et visites du portail de facturation, achats de crédit IA et lancements de correction par IA, canaux d'alerte ajoutés et retirés, moniteurs créés et supprimés. Chaque ligne comporte acteur, cible, détail, IP et user agent.

Bon à savoir

  • Les lignes d'audit sont supprimées après 365 jours.
  • Le secret TOTP est stocké chiffré et les codes de secours sous forme de hachages à clé ; une copie de la base de données ne les révèle pas.

Bloqué ? Écrivez à support@blipit.io. Les clés et le DSN exact de chaque projet sont sous Clés API dans app.blipit.io.