跳到主要内容

保障你的 Telm 账户安全

Telm 登录如何通过 Telegram 运作、为什么没有会泄露的密码、会话如何受保护,以及运营者可以用通行密钥做些什么。

阅读约 4 分钟
简而言之

你通过 Telegram 登录 Telm,因此 Telm 从不为你存储密码——攻击者没有任何东西可以从我们这里窃取。你的账户安全程度取决于你的 Telegram 账户,因此启用 Telegram 两步验证是你能做的最重要的一件事。会话保存在安全的 httpOnly cookie 中,可以通过退出登录来结束。

账户安全选项。

想设置这个功能吗?直接在你的 Telm 账户里完成吧。

在控制台中打开

1登录通过 Telegram 完成,而非密码

Telm 没有单独的密码,也没有邮箱加密码的表单。你通过用 Telegram 账户确认来登录。这意味着 Telm 从不看到或为你存储密码,因此不存在可能被泄露的密码数据库。

由于登录被委托给 Telegram,Telm 从不经手你的 Telegram 密码或你的两步验证码。

2先保障你的 Telegram 账户安全

由于你对 Telm 的访问与你的 Telegram 账户绑定,你能添加的最强保护就在 Telegram 自身之内。在 Telegram 中启用两步验证(云端密码),这样登录就不仅仅需要访问你的手机号。

这是任何「用 Telegram 登录」服务的真实情况:保护好 Telegram 账户,就保护了与之相连的一切,包括 Telm。

  • 在 Telegram 设置中开启两步验证
  • 保持你的 Telegram 会话干净——检查并移除你不认识的设备。
  • 绝不分享 Telegram 发送给你的登录验证码。

3你的会话如何受保护

一旦你登录,你的会话就保存在安全的 httpOnly cookie 中。httpOnly 意味着会话令牌无法被页面中运行的脚本读取,这降低了某些基于浏览器的攻击带来的风险。在正式站点上,这些 cookie 也仅通过 HTTPS 发送。

会话使用一个短时有效、会自动刷新的访问令牌,外加针对跨站请求伪造的防护。当你退出登录时,你的会话即被结束。

4面向运营者的通行密钥

如果你是 Telm 管理控制台上的运营者——例如一位受邀协助管理审核的团队成员——该仪表盘支持通行密钥(WebAuthn)作为强大的、抗钓鱼的第二重因素,并配合基于角色的访问,使每位运营者只能看到其角色所允许的内容。

这仅适用于运营者仪表盘。对于常规的群组仪表盘,登录仍如上所述通过 Telegram 完成。

这篇文章有帮助吗?

准备好保护你的群组了吗?

把 Telm 添加到你的 Telegram 群组,让它处理垃圾信息。