Безопасность

Кратко

Раздел "Безопасность" предоставляет администратору инструменты защиты платформы: двухфакторная аутентификация (2FA) для команды, фильтрация по IP-адресам, управление API-ключами, мониторинг активных сессий с возможностью принудительного завершения, аудит действий и настройка ограничения частоты запросов (rate limiting).

Кто имеет доступ

РольВозможности
АдминистраторПолный доступ: все настройки безопасности
РуководительНет доступа (раздел скрыт)
ОператорНет доступа
Сотрудник клиентаНет доступа
КлиентНет доступа

Где найти

В админ-панели: боковая навигация -- Настройки -- раздел Безопасность.

Путь в SPA: #settings/security

Как работает

Двухфакторная аутентификация (2FA)

Переключатель активации обязательной 2FA для всех операторов компании:

ПараметрОписание
МетодTOTP (Time-based One-Time Password)
СовместимостьGoogle Authenticator, Authy, Microsoft Authenticator и другие TOTP-приложения
ДействиеПри включении все операторы обязаны настроить 2FA при следующем входе

Процесс настройки для оператора:

  • Администратор включает 2FA в настройках безопасности
  • При следующем входе оператор видит экран настройки 2FA
  • Отображается QR-код для сканирования приложением-аутентификатором
  • Оператор вводит 6-значный код для подтверждения
  • Система сохраняет секрет и активирует 2FA для данного оператора

При каждом последующем входе оператор вводит логин/пароль и 6-значный код из приложения.

При отключении 2FA администратором существующие настройки операторов деактивируются. Повторное включение потребует повторной настройки.

IP-фильтрация (Whitelist)

Текстовое поле для указания разрешённых IP-адресов:

ПараметрОписание
ФорматПо одному IP на строку
ПоддержкаIPv4 одиночные адреса и CIDR-нотация
Примеры192.168.1.100, 10.0.0.0/24, 203.0.113.50

Если список не пуст, доступ к админ-панели разрешён только с указанных IP-адресов. Запросы с других адресов получают ошибку 403 Forbidden.

Важные моменты:

  • Клиентский интерфейс и виджеты IP-фильтрацией не затрагиваются
  • Перед сохранением убедитесь, что ваш текущий IP включён в список -- иначе потеряете доступ
  • Для восстановления доступа потребуется обращение в службу поддержки платформы
  • Пустой список означает отсутствие ограничений (доступ с любого IP)

Управление API-ключами

Секция отображает текущий API-ключ компании и позволяет его перегенерировать:

ДействиеОписание
Показать ключОтображение текущего API-ключа (скрыт по умолчанию)
КопироватьКопирование ключа в буфер обмена
ПерегенерироватьСоздание нового ключа (старый немедленно перестаёт работать)

API-ключ используется для:

  • Аутентификации внешних интеграций через Admin Key
  • Доступа к API без OAuth (standalone-режим)
  • Входящих вебхуков (Настройки -- Автоматизация)

При перегенерации ключа все существующие интеграции, использующие старый ключ, перестанут работать. Необходимо обновить ключ во всех внешних системах.

Активные сессии

Таблица всех активных сессий операторов компании:

КолонкаОписание
ПользовательИмя оператора
IP-адресАдрес, с которого выполнен вход
УстройствоUser-Agent (браузер и ОС)
НачалоДата и время начала сессии
Последняя активностьВремя последнего запроса
ДействиеКнопка "Завершить" (принудительный выход)

Принудительное завершение сессии:

  • Оператор немедленно разлогинивается
  • Все незавершённые действия прерываются
  • Оператор должен будет войти заново (включая 2FA, если активна)

Аудит действий

Ссылка на полный журнал аудита (подробнее в разделе "История/Аудит"). Краткая сводка на странице безопасности:

  • Последние 10 действий администраторов
  • Количество критических событий за последние 24 часа (смена паролей, перегенерация ключей, изменение IP-фильтра)

Ограничение частоты запросов (Rate Limiting)

Настройка максимального количества запросов к API:

ПараметрОписаниеПо умолчанию
Максимум запросов в минутуЛимит на один IP-адрес100
Максимум загрузок в минутуЛимит загрузки файлов20
Блокировка при превышенииВремя блокировки IP при превышении лимита60 секунд

Rate limiting защищает от:

  • Brute-force атак на аутентификацию
  • DDoS-атак на API
  • Некорректно настроенных интеграций с чрезмерно частыми запросами

При срабатывании лимита API возвращает HTTP 429 Too Many Requests.

Настройка

Рекомендуемый порядок:

  • Включить 2FA для всех операторов
  • Настроить IP-фильтрацию (если работа ведётся из фиксированных офисов)
  • Проверить API-ключ и при необходимости перегенерировать
  • Настроить rate limiting под нагрузку вашей команды
  • Регулярно проверять активные сессии и аудит

Частые вопросы

Что делать если заблокировал себя IP-фильтром?

Обратитесь в службу поддержки платформы для сброса IP-фильтра. Альтернативно -- подключитесь с IP-адреса, включённого в whitelist.

Оператор потерял доступ к приложению 2FA

Администратор может сбросить 2FA для конкретного оператора в разделе "Команда" (Профиль -- Команда). После сброса оператор настроит 2FA заново при следующем входе.

Rate limiting блокирует легитимные запросы

Увеличьте лимит запросов в минуту. Значение 100 подходит для большинства команд до 20 операторов. Для крупных команд или при использовании внешних интеграций рекомендуется увеличить до 200-500.

Как узнать кто менял настройки безопасности?

Все изменения настроек безопасности фиксируются в журнале аудита (Настройки -- История). Фильтруйте по типу действия "edit" и объекту "security".

API-ключ виден всем администраторам?

Да. API-ключ принадлежит компании, а не конкретному пользователю. Все администраторы компании имеют доступ к его просмотру и перегенерации.

Доступ поддержки (Admin Access)

Раздел управления временным доступом службы поддержки платформы к вашему аккаунту.

Принцип безопасности: поддержка TehProf.kz не имеет доступа к вашим данным по умолчанию. Каждый сеанс доступа требует вашего явного разрешения.

Как это работает:

  • Оператор поддержки отправляет запрос на доступ (обычно в контексте заявки)
  • Вы получаете уведомление с деталями: кто запрашивает и зачем
  • Вы выбираете срок доступа и одобряете или отклоняете запрос
  • Все действия оператора записываются в журнал аудита
ПараметрОписание
Срок доступа1 час, 4 часа, 24 часа или бессрочный (до ручного отзыва)
ОтзывДоступ можно отозвать в любой момент одним нажатием
АудитКаждое действие оператора маркируется в журнале как "через доступ поддержки"
ОграниченияОператор поддержки не может: менять пароли, настройки 2FA, IP-фильтр, API-ключи, удалять данные, управлять командой, менять тарифы

Таблица "Доступ поддержки" в разделе Безопасность показывает:

  • Историю всех запросов (одобренные, отклонённые, истёкшие)
  • Активные сеансы доступа с кнопкой "Отозвать"
  • Кто и когда запрашивал доступ, к какой заявке

Это гарантирует полную прозрачность: вы всегда знаете, кто, когда и что делал в вашем аккаунте.

Связанные статьи

Нужна поддержка, которая так и работает?

TehProf Support собирает обращения из WhatsApp, Telegram, почты и виджета в одну очередь, считает сроки по SLA и показывает, где служба проседает.