Безопасность аккаунта
This content is not available in your language yet.
После регистрации все настройки безопасности живут на одной странице — kotkit.pro/settings/security. Этот гайд проходится по каждому разделу: смена и установка пароля, восстановление при потере доступа, двухфакторная аутентификация и принудительный выход на всех устройствах.
Если вы только что зарегистрировались — сначала гайд по регистрации и входу.
1. Изменить пароль
Заголовок раздела «1. Изменить пароль»Если у вас уже есть пароль и вы хотите его сменить:
- Зайдите в настройки безопасности
- В разделе «Смена пароля» введите:
- Текущий пароль (для подтверждения, что это вы)
- Новый пароль (минимум 8 символов, буква и цифра)
- Подтверждение нового пароля
- Нажмите «Сохранить новый пароль»
После успеха вы будете выкинуты на login на всех устройствах — это часть защиты. Войдите заново с новым паролем.
2. Установить пароль (для OAuth-юзеров)
Заголовок раздела «2. Установить пароль (для OAuth-юзеров)»Если вы зарегистрировались через Google или Telegram, у вас нет пароля — все входы идут через OAuth. Установить пароль полезно чтобы:
- иметь резервный путь входа, если потеряете доступ к Google/Telegram
- использовать API-инструменты, которые не поддерживают OAuth
Как установить:
- Сначала привяжите Telegram к аккаунту (см. гайд по входу) — без этого установить пароль не получится
- На странице безопасности найдите блок «Установка пароля»
- Нажмите «Отправить ссылку в Telegram»
- В чате с @kotkitnet_bot появится ссылка — действует 10 минут
- Откройте ссылку → введите новый пароль → подтверждение
После этого можно входить и через OAuth (Google/Telegram), и по email + паролю.
3. Забыли пароль
Заголовок раздела «3. Забыли пароль»Если не помните пароль и хотите сбросить:
- Откройте страницу восстановления
- Введите email, на который зарегистрирован аккаунт → «Отправить»
- Откройте Telegram → бот @kotkitnet_bot пришлёт сообщение со ссылкой «Восстановить пароль»
- Нажмите ссылку → введите новый пароль → подтверждение
- После успеха попадёте на login с баннером «Пароль изменён»
Ссылка для сброса действует 30 минут. Использовать можно только один раз — после успешного сброса повторный клик по той же ссылке вернёт «недействительна».
4. Если потеряли доступ к Telegram
Заголовок раздела «4. Если потеряли доступ к Telegram»Сценарий: забыли пароль и потеряли доступ к Telegram (поменяли номер, удалили аккаунт). Стандартный flow forgot-password не сработает. Что делать:
- Откройте kotkit.pro/auth/recovery
- Заполните форму: email аккаунта, описание ситуации, любые подсказки (когда регистрировались, через какой OAuth, какие действия в дашборде, какие кампании)
- Тикет автоматически уходит в админ-чат
- Админ свяжется с вами через email или Telegram, попросит подтвердить владение аккаунтом (например через привязку нового номера к боту, или через аккаунт соцсети, привязанный к креатору)
- После проверки админ запустит forced password reset → новая ссылка придёт уже на ваш новый Telegram
5. Что такое 2FA и зачем
Заголовок раздела «5. Что такое 2FA и зачем»Двухфакторная аутентификация (2FA) добавляет второй шаг при входе: после правильного пароля сайт просит 6-значный код из приложения-аутентификатора на вашем телефоне. Идея простая — даже если ваш пароль утечёт (фишинг, утечка БД, шпионаж за плечом), злоумышленник без вашего телефона войти не сможет.
KotKit использует стандарт TOTP (RFC 6238) — поддерживает любое authenticator-приложение:
- Google Authenticator — самое простое, бесплатное
- Authy — кросс-девайс с облачной синхронизацией (удобно если меняете телефоны)
- 1Password — встроено в менеджер паролей
- Microsoft Authenticator — если уже используете
6. Включить 2FA
Заголовок раздела «6. Включить 2FA»- Установите authenticator-приложение на телефон (если ещё нет)
- На странице безопасности найдите блок «Двухфакторная аутентификация»
- Нажмите «Включить 2FA» — появится QR-код и текстовый секрет
- Откройте authenticator-приложение → «Добавить аккаунт» → «Сканировать QR-код» → наведите камеру на QR. Если сканер не работает — введите секрет вручную (текст под QR)
- В приложении появится запись «KotKit» с обновляющимся каждые 30 секунд 6-значным кодом
- На сайте введите текущий код из приложения → «Подтвердить»
- Сразу после успеха сайт покажет 10 резервных кодов — сохраните их (см. следующий раздел)
С этого момента каждый login требует код из приложения после пароля.
7. Резервные коды (recovery codes)
Заголовок раздела «7. Резервные коды (recovery codes)»Резервные коды — это 10 одноразовых паролей-фолбэков формата XXXX-XXXX-XXXX, которыми можно заменить TOTP-код один раз каждый, если потеряли телефон с authenticator-приложением.
Сохранить:
- Скопируйте все 10 кодов кнопкой «Скопировать все» или скачайте файлом «Скачать .txt»
- Положите в password manager (1Password, Bitwarden) или распечатайте и держите в безопасном месте
- НЕ сохраняйте в plain-text заметках телефона / облачных доках без шифрования
- После сохранения нажмите «Я сохранил коды»
Использовать:
При входе на 2FA-экране вместо 6-значного TOTP-кода введите полный recovery-код включая дефисы (AAAA-BBBB-CCCC). После входа этот код станет недействительным — у вас останется 9 неиспользованных.
Регенерировать (если осталось мало или подозреваете утечку):
- На странице безопасности в блоке 2FA нажмите «Сгенерировать новые резервные коды»
- Подтвердите паролем (это reauth-проверка)
- Старые 10 кодов сразу обнулятся, появятся новые 10 — пересохраните
8. Отключить 2FA
Заголовок раздела «8. Отключить 2FA»Если хотите убрать 2FA с аккаунта:
- На странице безопасности в блоке 2FA нажмите «Отключить 2FA»
- Сайт попросит оба фактора одновременно:
- Пароль (тот, которым входите)
- Код 2FA — текущий 6-значный TOTP из приложения или один из резервных кодов
- Нажмите «Продолжить» — 2FA выключится, резервные коды удалятся
9. Выйти со всех устройств
Заголовок раздела «9. Выйти со всех устройств»Сценарий: забыли закрыть KotKit на чужом ноутбуке, либо подозреваете компрометацию аккаунта. Можно одной кнопкой завершить все сессии — на всех браузерах, телефонах и в мобильном приложении.
- На странице безопасности пролистайте вниз — последний блок в красной рамке «Выйти со всех устройств»
- Нажмите «Выйти отовсюду» → откроется подтверждение
- Прочитайте предупреждение → «Да, выйти отовсюду»
- Вас выкинет на login с баннером «Вы вышли со всех устройств»
После этого все ваши access- и refresh-токены становятся недействительными — на любом устройстве при следующем действии будет 401 и редирект на login.
Частые вопросы
Заголовок раздела «Частые вопросы»Что если телефон с authenticator-приложением утерян или сломан?
Заголовок раздела «Что если телефон с authenticator-приложением утерян или сломан?»Используйте резервный код при входе — он работает в том же поле, где TOTP. После входа сразу сгенерируйте новые резервные коды (старые могли остаться у того, кто завладел телефоном) и переустановите 2FA на новом устройстве: Отключите 2FA → включите заново.
Если резервных кодов нет — единственный путь через саппорт-flow.
Какое authenticator-приложение лучше выбрать?
Заголовок раздела «Какое authenticator-приложение лучше выбрать?»Любое TOTP-совместимое работает одинаково. Рекомендации:
- Google Authenticator — простое, проверенное, локальное хранение (риск потери при смене телефона если не настроен бэкап)
- Authy — кросс-девайс, синхронизация в облако, удобно при смене телефонов
- 1Password / Bitwarden — если уже используете password manager, держите всё в одном месте
- Microsoft Authenticator — push-уведомления, удобно если живёте в Microsoft-экосистеме
Можно использовать SMS вместо authenticator-приложения?
Заголовок раздела «Можно использовать SMS вместо authenticator-приложения?»Нет. KotKit поддерживает только TOTP (приложения-аутентификаторы). SMS-2FA не поддерживается из-за известных атак на SIM-перехват — они уже ломали аккаунты на больших сервисах вроде Twitter и Coinbase. Authenticator-приложения от этой атаки иммунны.
Что если потерял и резервные коды, и доступ к Telegram?
Заголовок раздела «Что если потерял и резервные коды, и доступ к Telegram?»Самый сложный кейс — единственный путь саппорт-flow. Подготовьте максимум доказательств владения: дата регистрации, привязанные аккаунты соцсетей, история транзакций (пополнения для брендов, выводы для креаторов), любые скриншоты. Чем больше деталей — тем быстрее верификация.
Безопасно ли хранить резервные коды в облаке?
Заголовок раздела «Безопасно ли хранить резервные коды в облаке?»В encrypted password manager (1Password, Bitwarden, KeePass) — да, это стандартная практика. Их облачная синхронизация шифрует данные локально вашим master-паролем перед загрузкой.
В обычной заметке iCloud / Google Keep — нет, эти заметки лежат на серверах в открытом виде (для провайдера). Если потеряете контроль над email/учёткой провайдера — потеряете и коды.
Если выбираете между «не сохранять никуда» и «сохранить в обычную заметку» — в заметку всё-таки лучше: вероятность что вам понадобится recovery-код в неудобный момент сильно выше, чем вероятность что злоумышленник получит доступ к вашим заметкам именно сегодня.