> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/blokirovka-vkhoda-pri-atake-na-parol.md).

# Блокировка входа при атаке на пароль

Функция «Блокировать вход при атаке на пароль» защищает административные аккаунты от подбора паролей и подозрительных изменений учётных данных.

Если система обнаружит несколько неудачных попыток входа или рискованное действие с паролем, административный доступ пользователя будет заблокирован. Для продолжения работы потребуется ввести правильный пароль и подтвердить вход кодом из письма.

Блокируется только доступ к административной панели. Клиентский аккаунт пользователя при этом может продолжать работать.

### Где находится настройка

В панели управления откройте: **«Настройки» — «Общие настройки»**

Затем перейдите в раздел: **«Основное» — «Безопасность»**

Откройте вкладку **«Общее»**.

<figure><img src="/files/fbWNgWOh8AvrE1TOkost" alt=""><figcaption></figcaption></figure>

Найдите параметры:

* «Блокировать вход при атаке на пароль»;
* «Попыток до блокировки входа»;
* «Окно подсчёта попыток, в минутах».

Для изменения этих параметров администратору необходимо право:

<figure><img src="/files/ucZNBWd9i6FFBoEdxC4d" alt=""><figcaption></figcaption></figure>

**«Защита паролей админки»**

### Для чего нужна функция

Защита применяется к пользователям, которым предоставлен доступ в административную панель.

Она помогает защититься от:

* автоматического подбора пароля;
* повторяющихся попыток входа с неправильным паролем;
* продолжения подбора с другого IP-адреса;
* подозрительного изменения пароля;
* компрометации административного аккаунта;
* несанкционированного восстановления пароля;
* использования нового пароля без подтверждения владельца.

Попытки учитываются для конкретной административной учётной записи. Смена IP-адреса, браузера, VPN или устройства не сбрасывает накопленный счётчик.

***

## Когда блокируется административный доступ

Система может заблокировать вход в следующих случаях:

* превышено разрешённое количество неправильных паролей;
* несколько раз неправильно указан текущий пароль при его изменении;
* администратор изменил собственный пароль;
* пароль администратора изменён другим администратором;
* пароль восстановлен через ссылку из письма.

Блокировка после изменения или восстановления пароля является дополнительной проверкой. Она позволяет убедиться, что новый пароль действительно использует владелец аккаунта.

## Параметры защиты

{% stepper %}
{% step %}

### Блокировать вход при атаке на пароль

Это основной переключатель функции.

Если параметр включён, система контролирует попытки ввода пароля и блокирует административный доступ при достижении установленного лимита.

Если параметр выключен, специальная блокировка административной учётной записи не применяется. Стандартное ограничение частоты попыток входа при этом может продолжать работать отдельно.
{% endstep %}

{% step %}

### Попыток до блокировки входа

Параметр определяет, сколько неверных попыток разрешено до блокировки административного доступа.

Допустимые значения:

| Значение     | Количество попыток |
| ------------ | -----------------: |
| Минимальное  |                  2 |
| Стандартное  |                  5 |
| Максимальное |                 20 |

Чем меньше значение, тем строже защита. Однако слишком маленький лимит повышает вероятность блокировки из-за обычной ошибки администратора.

Рекомендуемые значения:

* главный администратор — 3 попытки;
* остальные администраторы — 5 попыток.

Не устанавливайте большой лимит без необходимости, поскольку это снижает эффективность защиты от подбора пароля.
{% endstep %}

{% step %}

### Окно подсчёта попыток, в минутах

Параметр определяет период, в течение которого система объединяет неправильные попытки ввода пароля.

Допустимые значения:

| Значение     |      Время |
| ------------ | ---------: |
| Минимальное  |   1 минута |
| Стандартное  |   15 минут |
| Максимальное | 1440 минут |

Например, настроено:

```
Попыток до блокировки: 5
Окно подсчёта: 15 минут
```

Если для одного административного аккаунта будет выполнено пять неправильных попыток входа в течение 15 минут, система заблокирует административный доступ.

Если было выполнено четыре неправильные попытки, а затем окно подсчёта завершилось, старые попытки перестанут учитываться и начнётся новый период.

Успешный ввод правильного пароля также очищает накопленный счётчик, если блокировка ещё не установлена.
{% endstep %}
{% endstepper %}

## Окно подсчёта и время блокировки

Параметр «Окно подсчёта попыток» не определяет продолжительность блокировки.

Он устанавливает только период, за который система считает неправильные попытки.

Если административный доступ уже заблокирован, ожидание 15, 30 или 60 минут не снимет блокировку автоматически.

Для восстановления доступа потребуется:

* войти с правильным паролем и подтвердить код из письма;
* либо выполнить аварийную разблокировку на сервере.

## Как включить защиту

{% stepper %}
{% step %}

### Проверьте E-mail администратора

Убедитесь, что:

* в аккаунте указан правильный E-mail;
* почта принадлежит владельцу аккаунта;
* владелец имеет к ней доступ;
* для почты включена двухфакторная авторизация.
  {% endstep %}

{% step %}

### Проверьте отправку писем

{% content-ref url="/pages/8o153GvnDX1mGEprhzbN" %}
[Очереди и письма](/guide/uvedomleniya/ocheredi-i-pisma.md)
{% endcontent-ref %}

{% content-ref url="/pages/OkKDfMApGsB2m3bvCsHg" %}
[Уведомление по E-mail](/guide/uvedomleniya/uvedomlenie-po-e-mail.md)
{% endcontent-ref %}

Перед включением убедитесь, что:

* SMTP настроен;
* почтовые уведомления отправляются;
* письма доставляются без задержек;
* письма не попадают в спам;
* очереди Laravel работают.
  {% endstep %}

{% step %}

### Подготовьте аварийный доступ

У владельца проекта или доверенного технического специалиста должен быть доступ к серверу на случай, если почта станет недоступна.
{% endstep %}

{% step %}

### Включите функцию

Откройте вкладку «Общее» в настройках безопасности и включите:

**«Блокировать вход при атаке на пароль»**
{% endstep %}

{% step %}

### Установите лимиты

Для большинства проектов укажите:

```
Попыток до блокировки входа: 5
Окно подсчёта попыток: 15 минут
```

Для главного администратора можно использовать более строгий лимит:

```
Попыток до блокировки входа: 3
Окно подсчёта попыток: 15 минут
```

{% endstep %}

{% step %}

### Сохраните настройки

Нажмите **«Сохранить»**.

После сохранения защита начнёт учитывать попытки входа административных пользователей.
{% endstep %}
{% endstepper %}

***

## Рекомендуемая настройка

Для большинства проектов рекомендуется:

| Параметр                             | Значение |
| ------------------------------------ | -------: |
| Блокировать вход при атаке на пароль | Включено |
| Попыток до блокировки входа          |        5 |
| Окно подсчёта попыток                | 15 минут |

Для главного администратора можно установить три попытки за 15 минут.

Минимальное значение — две попытки — рекомендуется использовать только при полностью настроенной почте и наличии рабочего серверного доступа для аварийной разблокировки.

## Как происходит блокировка

После достижения установленного лимита система:

1. блокирует административный доступ пользователя;
2. запрещает дальнейшее использование административной сессии;
3. сохраняет блокировку до подтверждения владельца;
4. при следующем правильном входе запрашивает код из письма.

Даже после ввода правильного пароля административная панель не откроется сразу. Сначала пользователь должен подтвердить, что доступ восстанавливает владелец аккаунта.

Смена IP, браузера или устройства не снимает блокировку.

## Как восстановить доступ через E-mail

1. Откройте постоянный адрес административной панели.
2. Введите правильный E-mail и пароль администратора.
3. Система определит, что административный доступ заблокирован.
4. На E-mail пользователя будет отправлен код подтверждения.
5. Введите полученный код в открывшемся окне.
6. После успешной проверки блокировка будет снята.
7. Административный вход продолжится.

Код необходимо вводить:

* в том же браузере;
* в той же сессии;
* для того же запроса;
* до окончания срока действия.

Если запросить новый код, предыдущий может стать недействительным. Используйте последнее полученное письмо.

## Блокировка после изменения пароля

После изменения пароля административный доступ может быть заблокирован автоматически.

Это происходит, если:

* администратор изменил пароль самостоятельно;
* главный администратор изменил пароль сотруднику;
* пароль восстановлен через E-mail.

Для продолжения работы необходимо:

1. открыть постоянный адрес панели;
2. войти с новым паролем;
3. получить код на E-mail владельца аккаунта;
4. подтвердить новый вход.

Такой порядок защищает аккаунт, если пароль был изменён без ведома владельца.

## Как отключить защиту

Отключение функции является защищённым действием и требует подтверждения через E-mail.

1. Откройте вкладку «Общее» в настройках безопасности.
2. Отключите параметр **«Блокировать вход при атаке на пароль»**.
3. Система отправит шестизначный код на E-mail текущего администратора.
4. В окне подтверждения будет показан частично скрытый адрес получателя.
5. Введите полученный код.
6. Подтвердите отключение.

Простого изменения переключателя и обычного сохранения недостаточно.

Это не позволяет сотруднику незаметно отключить защиту, если он получил доступ к уже открытой административной сессии.

<figure><img src="/files/ucZNBWd9i6FFBoEdxC4d" alt=""><figcaption></figcaption></figure>

Для отключения также требуется право: **«Защита паролей админки»**

## Аварийная разблокировка на сервере

Если доступ к почте потерян или письма временно не отправляются, владелец сервера либо доверенный технический специалист может снять блокировку через Backend.

Перед выполнением команды перейдите в директорию Backend, где находится файл `artisan`.

{% content-ref url="/spaces/uyjsNtEAtO6Sby8CHWyD/pages/cCEoFDjTDIufy3NUEakd" %}
[Подключение к серверу по SSH](/help-center/upravlenie-serverom/podklyuchenie-k-serveru-po-ssh.md)
{% endcontent-ref %}

### Разблокировка по E-mail

```bash
php artisan admin:password-guard-unlock --email=admin@example.com
```

### Разблокировка по ID пользователя

```bash
php artisan admin:password-guard-unlock --id=1
```

Команда:

* снимает блокировку с выбранного административного аккаунта;
* очищает накопленные неудачные попытки;
* не отключает глобальную защиту;
* не изменяет пароль;
* не разблокирует остальных администраторов.

После выполнения команды пользователь должен войти с действующим паролем.

**Важно.** Не отключайте глобальную защиту из-за блокировки одного пользователя. Используйте команду только для нужного административного аккаунта.

## Отличие от стандартного ограничения входа

В iEXExchanger используются два связанных, но разных механизма.

| Механизм                                | Что учитывается                                     | Результат                             |
| --------------------------------------- | --------------------------------------------------- | ------------------------------------- |
| Максимальное количество неверных входов | Частые запросы на вход, преимущественно с одного IP | Временное ограничение новых попыток   |
| Блокировка входа при атаке на пароль    | Попытки для конкретного административного аккаунта  | Блокировка до подтверждения владельца |

Стандартное ограничение помогает остановить большое количество запросов с одного адреса.

Защита административного пароля продолжает работать, даже если злоумышленник:

* меняет IP-адрес;
* использует VPN;
* меняет устройство;
* распределяет попытки между несколькими адресами.

Рекомендуется включить оба механизма.

## Как проверить работу

Проверку рекомендуется выполнять на отдельном тестовом административном аккаунте.

Не проверяйте блокировку на единственном главном администраторе без рабочего доступа к почте и серверу.

1. Создайте или выберите тестового администратора.
2. Убедитесь, что у него указан доступный E-mail.
3. Проверьте доставку обычного письма.
4. Установите подходящий лимит попыток.
5. Выйдите из административной панели.
6. Несколько раз введите неправильный пароль до достижения лимита.
7. После блокировки введите правильный пароль.
8. Проверьте получение кода.
9. Введите код в том же браузере.
10. Убедитесь, что административный доступ восстановлен.
11. Проверьте запись события в журнале.

После проверки установите рекомендуемые рабочие значения.

## Частые ошибки

<details>

<summary>Правильный пароль не открывает панель</summary>

Если защитная блокировка уже установлена, одного правильного пароля недостаточно.

Получите код на E-mail и подтвердите вход. Ожидание окончания окна подсчёта не снимает блокировку.

</details>

<details>

<summary>Письмо с кодом не приходит</summary>

Проверьте:

* правильность E-mail администратора;
* папки «Спам», «Нежелательные» и «Рассылки»;
* настройки SMTP;
* адрес отправителя;
* очередь писем;
* журнал уведомлений;
* системные журналы ошибок.

Не создавайте большое количество повторных запросов. Используйте последний полученный код.

Если отправку писем быстро восстановить невозможно, выполните аварийную разблокировку на сервере.

</details>

<details>

<summary>Код не принимается</summary>

Убедитесь, что:

* используется код из последнего письма;
* код не истёк;
* подтверждение выполняется в том же браузере;
* используется та же браузерная сессия;
* код относится к текущему запросу;
* не превышено количество попыток ввода.

Если был создан новый запрос, старый код может стать недействительным.

</details>

<details>

<summary>Аккаунт заблокировался после смены пароля</summary>

Это нормальное поведение защиты.

Войдите с новым паролем и подтвердите код, отправленный владельцу аккаунта.

</details>

<details>

<summary>Настройка не отображается</summary>

Проверьте наличие права: **«Защита паролей админки»**

Без этого разрешения администратор не может управлять параметрами защиты.

</details>

<details>

<summary>Ожидание не снимает блокировку</summary>

Окно подсчёта определяет только период учёта неправильных попыток.

Установленная блокировка сохраняется до подтверждения через E-mail или серверной разблокировки.

</details>

## Что делать при неожиданной блокировке

Если вы не вводили неправильный пароль и не изменяли его, блокировка может указывать на попытку получения доступа.

После восстановления входа:

1. Смените пароль административного аккаунта.
2. Смените пароль связанной почты.
3. Убедитесь, что для почты включена двухфакторная авторизация.
4. Проверьте Google Authenticator администратора.
5. Просмотрите активные административные сессии.
6. Завершите неизвестные сессии.
7. Отзовите неизвестные доверенные устройства.
8. Закройте неизвестные персональные ссылки.
9. Проверьте журнал событий.
10. Проверьте группы и права пользователей.
11. Проверьте изменения мерчантов и автовыплат.
12. Проверьте платёжные реквизиты.
13. Проверьте выполненные и ожидающие выплаты.
14. При необходимости замените API-ключи.

Не снимайте неожиданную блокировку и не продолжайте работу без проверки её причины.

## Рекомендации

Для максимальной защиты административных аккаунтов:

* оставьте только одного главного администратора;
* не используйте главный аккаунт для ежедневной обработки заявок;
* создайте отдельные аккаунты для сотрудников;
* не передавайте пароль главного администратора;
* используйте уникальный пароль длиной не менее 16 символов;
* подключите Google Authenticator;
* защитите E-mail двухфакторной авторизацией;
* включите подтверждение административного входа;
* настройте доверенные устройства;
* включите персональную ссылку админки;
* включите контроль изменения IP;
* регулярно проверяйте журнал событий;
* храните серверный доступ только у владельца и доверенного технического специалиста.

## Коротко

Функция «Блокировать вход при атаке на пароль» контролирует неправильные попытки для конкретного административного аккаунта.

После достижения лимита доступ блокируется до подтверждения владельца через E-mail. Смена IP, браузера или устройства не сбрасывает блокировку.

Окно подсчёта определяет период учёта попыток, но не продолжительность блокировки.

Перед включением обязательно настройте SMTP, проверьте E-mail главного администратора и сохраните возможность аварийной разблокировки через сервер.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/guide/nachalo-raboty/centr-bezopasnosti/blokirovka-vkhoda-pri-atake-na-parol.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
