Botbrother

Вход по паролю вместо кода: что изменилось в безопасности аккаунта

Раньше вход в панель BotBrother работал по разовому коду из письма: ввели почту, получили код, зашли. Теперь вход происходит по почте и паролю, а код остался только для одной операции — получить новый пароль. Рассказываем, что поменялось на практике и почему.

Как войти сейчас

На странице входа два действия. Если пароль у вас есть — вводите почту и пароль, попадаете в кабинет. Если пароля нет или вы его потеряли — нажимаете «Получить новый пароль»: приходит код на почту, после ввода кода сервис сам генерирует надёжный пароль, показывает его на экране с кнопкой «Скопировать» и дублирует письмом.

Пароль придумывает не пользователь, а сервис. Это сделано намеренно: собственные пароли люди повторяют между сервисами, а утёкшая база стороннего сайта регулярно становится причиной взлома совсем других аккаунтов. Сгенерированный пароль уникален и нигде больше не используется — сохраните его в менеджере паролей браузера или в отдельном хранилище.

Что произошло со старым способом входа

Ничего не сломалось: активные сессии продолжили работать, повторно настраивать ботов не пришлось. Тем, у кого пароля ещё не было, достаточно один раз нажать «Получить новый пароль». Вход через Яндекс и ВКонтакте работает как раньше — если вы заходите через них, менять ничего не нужно вовсе.

Что происходит при сбросе пароля

Когда выдаётся новый пароль, все прежние сессии аккаунта завершаются. Это важная деталь: если вы подозреваете, что вашей панелью пользуется кто-то ещё, достаточно получить новый пароль — и чужой вход прекратится немедленно, на всех устройствах. По той же причине после сброса придётся заново войти на своём втором компьютере и телефоне — это не сбой, а защита.

Защита от подбора

Несколько вещей происходят незаметно для обычного пользователя, но заметно для того, кто пытается подобрать чужой пароль:

  • После нескольких неудачных попыток вход по этой почте временно блокируется, а при массовых попытках с одного адреса блокировка ужесточается.
  • Ответ на неверный пароль и на несуществующую почту одинаковый — по нему нельзя выяснить, зарегистрирован ли адрес в сервисе.
  • Пароль хранится не как текст, а в виде криптографического хэша по современному алгоритму: даже сотрудник сервиса не может его прочитать.
  • Все попытки входа пишутся в журнал аутентификации.

Почему это вообще потребовалось

Кроме здравого смысла, есть юридическая причина. По российскому законодательству идентификация пользователя должна проводиться нашей информационной системой. Вход по паролю, который сервис генерирует и сам же проверяет, — бесспорная в этом смысле схема: почта здесь только канал доставки, а не средство авторизации.

Что сделать со своей стороны

К аккаунту BotBrother привязаны токены ботов, база подписчиков и баланс, с которого списывается оплата. Три привычки, которые стоит завести:

  • Сохраните пароль в менеджере паролей, а не в заметках телефона и не в переписке с самим собой.
  • Защитите почту. Доступ к почтовому ящику = возможность получить новый пароль. Двухфакторная аутентификация на почте закрывает этот путь.
  • Не выдавайте свой вход коллегам. Для команды есть доступы к боту с ограниченными правами — сотрудник видит только нужные разделы и не может тронуть финансы. Это безопаснее и удобнее общего логина.

Если что-то не получается

Не приходит письмо — проверьте папку «Спам» и подождите минуту: повторная отправка ограничена по времени, чтобы письмами нельзя было завалить чужой ящик. Пишет «слишком много попыток» — подождите, блокировка снимается автоматически, а успешный вход снимает её сразу. Не помните, какая почта использовалась — напишите в поддержку из любого рабочего адреса, мы поможем восстановить доступ.

Остальные настройки аккаунта, доступы и тарифы — на своих местах в панели. А что умеет сам конструктор, можно посмотреть на странице функций.

Создайте своего бота в Telegram

Без кода: рассылки, приём оплат, брони, управление каналами. Бесплатный тариф для старта.

Попробовать бесплатно

Ещё по теме