Перейти к основному содержимому

Как защитить свой аккаунт Telm

Как работает вход в Telm через Telegram, почему нет паролей, которые можно украсть, как защищены сессии и что дают операторам passkey.

4 мин чтения
Кратко

Вход в Telm идёт через Telegram, поэтому Telm не хранит для вас пароль — красть у нас нечего. Ваш аккаунт защищён ровно настолько, насколько защищён ваш аккаунт Telegram, поэтому самое важное — включить двухэтапную проверку в Telegram. Сессии хранятся в защищённых httpOnly-куках и завершаются при выходе.

Параметры безопасности аккаунта.

Хотите это настроить? Сделайте это прямо в своём аккаунте Telm.

Открыть в дашборде

1Вход идёт через Telegram, а не через пароль

У Telm нет отдельного пароля и нет формы с email и паролем. Вы входите, подтверждая вход своим аккаунтом Telegram. Это значит, что Telm никогда не видит и не хранит ваш пароль, поэтому нет базы паролей, которую можно было бы утечь.

Поскольку вход делегирован Telegram, Telm никогда не касается вашего пароля Telegram или кода двухэтапной проверки.

2Сначала защитите свой аккаунт Telegram

Так как доступ к Telm привязан к вашему аккаунту Telegram, самая сильная защита живёт внутри самого Telegram. Включите двухэтапную проверку (облачный пароль) в Telegram, чтобы для входа требовался не только доступ к вашему номеру телефона.

Это честная реальность любого сервиса с входом через Telegram: защита аккаунта Telegram защищает всё, что к нему подключено, включая Telm.

  • Включите двухэтапную проверку в настройках Telegram.
  • Держите сессии Telegram в порядке — проверяйте и удаляйте незнакомые устройства.
  • Никогда не передавайте код входа, который присылает Telegram.

3Как защищена ваша сессия

После входа ваша сессия хранится в защищённых httpOnly-куках. HttpOnly означает, что токен сессии не может прочитать скрипт, работающий на странице, что снижает риск от ряда браузерных атак. На боевом сайте эти куки также передаются только по HTTPS.

Сессии используют короткоживущий access-токен, который обновляется автоматически, плюс защиту от подделки межсайтовых запросов (CSRF). При выходе ваша сессия завершается.

4Passkey для операторов

Если вы оператор в админ-консоли Telm — например, участник команды, приглашённый помогать с модерацией, — эта консоль поддерживает passkey (WebAuthn) как сильный, устойчивый к фишингу второй фактор, наряду с ролевым доступом, чтобы каждый оператор видел только то, что позволяет его роль.

Это относится именно к консоли операторов. Для обычного дашборда группы вход остаётся через Telegram, как описано выше.

Статья была полезна?

Готовы защитить группу?

Добавьте Telm в свою Telegram-группу — и он возьмёт спам на себя.