你通过 Telegram 登录 Telm,因此 Telm 从不为你存储密码——攻击者没有任何东西可以从我们这里窃取。你的账户安全程度取决于你的 Telegram 账户,因此启用 Telegram 两步验证是你能做的最重要的一件事。会话保存在安全的 httpOnly cookie 中,可以通过退出登录来结束。
想设置这个功能吗?直接在你的 Telm 账户里完成吧。
在控制台中打开1登录通过 Telegram 完成,而非密码
Telm 没有单独的密码,也没有邮箱加密码的表单。你通过用 Telegram 账户确认来登录。这意味着 Telm 从不看到或为你存储密码,因此不存在可能被泄露的密码数据库。
2先保障你的 Telegram 账户安全
由于你对 Telm 的访问与你的 Telegram 账户绑定,你能添加的最强保护就在 Telegram 自身之内。在 Telegram 中启用两步验证(云端密码),这样登录就不仅仅需要访问你的手机号。
这是任何「用 Telegram 登录」服务的真实情况:保护好 Telegram 账户,就保护了与之相连的一切,包括 Telm。
- 在 Telegram 设置中开启两步验证。
- 保持你的 Telegram 会话干净——检查并移除你不认识的设备。
- 绝不分享 Telegram 发送给你的登录验证码。
3你的会话如何受保护
一旦你登录,你的会话就保存在安全的 httpOnly cookie 中。httpOnly 意味着会话令牌无法被页面中运行的脚本读取,这降低了某些基于浏览器的攻击带来的风险。在正式站点上,这些 cookie 也仅通过 HTTPS 发送。
会话使用一个短时有效、会自动刷新的访问令牌,外加针对跨站请求伪造的防护。当你退出登录时,你的会话即被结束。
4面向运营者的通行密钥
如果你是 Telm 管理控制台上的运营者——例如一位受邀协助管理审核的团队成员——该仪表盘支持通行密钥(WebAuthn)作为强大的、抗钓鱼的第二重因素,并配合基于角色的访问,使每位运营者只能看到其角色所允许的内容。
这仅适用于运营者仪表盘。对于常规的群组仪表盘,登录仍如上所述通过 Telegram 完成。