保护管理员账户
流明集的通行密钥不是独立替代所有恢复方式的单一因素。代码要求先启用 TOTP,才能添加通行密钥;关闭 TOTP 时会同时删除恢复代码和全部通行密钥,以保留“密码加 TOTP”的可用回退路径。
推荐配置
- 使用密码管理器保存唯一密码。
- 在身份验证器中扫描 TOTP 设置码并验证。
- 将生成的恢复代码保存到与 Server 分离的位置。
- 在
localhost或 HTTPS 域名下添加通行密钥。 - 使用另一浏览器会话验证登录,再退出初始化会话。
恢复代码每个只能使用一次。重新生成会使旧代码失效;关闭 TOTP 和重新生成恢复代码都要求当前密码。
通行密钥来源要求
浏览器只在安全来源中启用通行密钥。localhost 可以使用;远程访问必须使用 HTTPS 域名。当前实现明确拒绝把裸 IP 地址作为 HTTPS 通行密钥来源。
保存恢复代码
不要只把恢复代码保存在同一个流明集资源库中。账户锁定或服务不可用时,你可能无法读取它们。
