Login de dois fatores e log de auditoria

O Blipit faz seu login com um link mágico, Google ou GitHub, e nunca há senha. Os dois fatores adicionam um código de um aplicativo autenticador por cima. Proprietários e administradores também podem ler um log de auditoria de quem fez o quê.

1Ative os dois fatores

Configurações, Login de dois fatores: escaneie o código QR (ou digite a chave manualmente), digite o código de 6 dígitos e guarde os 10 códigos de backup de uso único exibidos uma vez. Os códigos são TOTP padrão (6 dígitos, 30 segundos), e cada código e cada código de backup funciona uma única vez. Desativar ou gerar novos códigos de backup pede um código atual.

2Entrando com ele

Depois da etapa do link, Google ou GitHub, você chega à página do código com uma janela de 5 minutos e 5 tentativas por 5 minutos. Um código correto inicia a sessão normal de 30 dias.

3Exija para o workspace

Configurações, Workspace: um proprietário com dois fatores ativados pode exigi-los para todos. Membros sem eles são enviados à configuração antes de poder usar o workspace, e ninguém nele pode desativar os próprios dois fatores. Somente um proprietário com dois fatores ativados pode alterar a regra em qualquer direção.

4Log de auditoria

Log de auditoria na barra lateral, filtros por atividade, pessoa e data, 50 linhas por página. Registrado: logins e segundos fatores com falha, dois fatores ativados e desativados e novos códigos de backup, a exigência do workspace, aceite dos Termos, criação de projeto e rotação de chave secreta, convites, convites revogados, mudanças de função, remoções e saídas, checkout de plano, mudanças de plano e visitas ao portal de faturamento, compras de crédito de IA e execuções de correção com IA, canais de alerta adicionados e removidos, monitores criados e excluídos. Cada linha tem ator, alvo, detalhe, IP e user agent.

Bom saber

  • As linhas de auditoria são excluídas após 365 dias.
  • O segredo TOTP é armazenado criptografado e os códigos de backup como hashes com chave; uma cópia do banco de dados não os revela.

Travou? Envie um e-mail para support@blipit.io. As chaves e o DSN exato de cada projeto ficam em Chaves de API no app.blipit.io.