- Cookie содержит идентификатор и ничего больше
- Никакая роль, адрес или разрешение не хранятся в cookie: только непрозрачный идентификатор и его подпись. Именно это позволяет отозвать сессию удалённо и мгновенно из раздела «Аккаунт» > «Безопасность».
- Каждый вход в систему регистрируется
- Дата, усечённая сеть, браузер, результат. Вход с неизвестного устройства вызывает сообщение. Вы можете прочитать этот журнал в любое время, включая неудачные попытки.
- Попытки ограничены по частоте
- Пять неудач с одного адреса блокируют попытки на пятнадцать минут. Лимит также применяется к каждой сети, чтобы замедлить распределённый подбор учётных данных. Успешный вход сбрасывает счётчик.
- Второй фактор — настоящий TOTP
- Шестизначные коды, окно в 90 секунд и отказ от повторного использования уже использованного кода. Работает с любым приложением RFC 6238: Aegis, Ente Auth, 1Password, Google Authenticator.
- Мы никогда не попросим ваш пароль
- Ни по электронной почте, ни по телефону, ни через форму, отправленную в личном сообщении. Если кто-то спрашивает, это фишинг: сообщите об этом по адресу безопасности, опубликованному на странице «Безопасность».