Проверка безопасности панели
Индикатор защиты в верхней панели, значения замечаний и точные пути исправления
Кнопка с замком в верхней панели показывает актуальные замечания по защите системы и текущего административного аккаунта. В зависимости от состояния она называется «Есть критичные пробелы», «Есть важные настройки», «Есть рекомендации» или «Защита настроена».
Число на кнопке — количество замечаний, а не число атак или ошибок входа. Список разделён на «Система», «Управление безопасностью», «Главный администратор» и «Аккаунт». Внутри сначала показываются критичные пункты, затем важные и рекомендации.
Как работать со списком
Системные настройки
Для этих пунктов требуется право «Настройки безопасности» из блока «Безопасность», если в строке не указано другое.
«Глобальная 2FA отключена»
«Общее»
Включить «Двухфакторная авторизация через Google Authenticator» после настройки факторов у главных администраторов
«CAPTCHA для входа в админку не готова»
«CAPTCHA»
Включить общую CAPTCHA и защиту входа в панель, заполнить публичный и секретный ключи
«IP-ограничение админки отключено»
«Общее»
Внести разрешённые IP или CIDR и только затем включить ограничение
«IP-ограничение включено без списка IP»
«Общее»
Заполнить список: пустое поле не ограничивает вход
«Контроль смены IP не на высоком уровне»
«Общее»
Выбрать строгий режим и проверить рабочие VPN и мобильные сети
«Одна активная сессия не включена»
«Общее»
Включить сброс прежнего ключа авторизации при новом входе
«Список активных сессий скрыт»
«Общее»
Включить «Показывать активные сессии» и проверить кнопку устройств в верхней панели
«Защита пароля администратора отключена»
«Общее»
Включить защиту админ-доступа после смены, сброса и повторных ошибок текущего пароля
«Лимиты входа слишком мягкие»
«Общее»
Уменьшить допустимое число попыток или увеличить время блокировки
«Сессия админки живёт слишком долго»
«Общее»
Уменьшить «Время жизни сессии, в минутах» с учётом рабочего процесса
«Включено доверие ко всем прокси»
«Общее»
Выбрать конкретный источник доверенных IP и закрыть прямой обход прокси
«Защищённые операции не закрыты кодом»
«Защищённые операции»
Настроить отдельные коды для мерчантов и автовыплат, платёжных реквизитов и плагинов
«Не настроен собственный путь входа»
«Общее»
Задать постоянный путь либо включить персональную ссылку после входа
Страница безопасности открывается по пути «Настройки» — «Общие настройки» — «Основные» — «Безопасность». Затем выберите вкладку «Общее», «CAPTCHA» или «Защищённые операции», указанную в таблице.
Точные последствия параметров приведены в общих настройках безопасности, CAPTCHA и антиспаме и защищённых операциях.
Код выплаты и доставка писем
«Код подтверждения выплат не настроен»
Настройки всех заявок
«Разрешить обработку заявки» из блока «Заявки»
«Почта для кодов подтверждения не готова»
Подключения и общие параметры уведомлений
«Настройки уведомлений» из блока «Настройки»
«Личная ссылка включена, но почта не готова»
Уведомления и общие настройки безопасности
«Настройки уведомлений» из блока «Настройки» и «Настройки безопасности» из блока «Безопасность»
Код выплаты находится на странице «Заявки» — «Список заявок». Нажмите «Настройки всех заявок», затем откройте вкладку «Код подтверждения выплаты».
Почтовые подключения находятся по пути «Настройки» — «Общие настройки» — «Уведомления» — «Подключения», а параметры отправки — по пути «Настройки» — «Общие настройки» — «Уведомления» — «Общие параметры». Для личной ссылки дополнительно откройте «Настройки» — «Общие настройки» — «Основные» — «Безопасность» и вкладку «Общее».
Для почты должно существовать включённое и успешно проверенное SMTP- или Resend-подключение. В «Общих параметрах» проверьте отправку кодов и служебных писем. Подключение без обязательных полей может одновременно иметь отметки «Не настроено» и «Отключено».
Текущий административный аккаунт
Откройте «Пользователи» — «Список пользователей». Найдите текущего сотрудника, откройте его карточку и перейдите во вкладку «Доступ и безопасность».
«У текущего админа нет 2FA»
Настроить Google 2FA; сбрасывать существующий фактор только после проверки личности
«Разрешить управление Google Authentication» из блока «Админпанель»
«Для аккаунта нет списка разрешённых IP»
Заполнить «Разрешенные IP адреса», сохранив резервный утверждённый доступ
«Настройки безопасности пользователей» из блока «Пользователи и права»
«Email-код входа для админа отключён»
Включить «Подтверждение входа в админку» и проверить получение кода
«Настройки безопасности пользователей» из блока «Пользователи и права»
«Восстановление пароля админа включено»
Для специального главного аккаунта отключить восстановление только при наличии аварийной процедуры
«Настройки безопасности пользователей» из блока «Пользователи и права»
Для открытия карточки также требуется «Разрешить управление пользователями в админпанели» из блока «Админпанель». Подробности приведены в статье «Доступ и безопасность пользователя».
Главные администраторы
Замечание «Слишком много главных администраторов» означает, что полная защищённая роль выдана большому числу аккаунтов. Откройте «Пользователи» — «Список групп пользователей», затем защищённую главную группу и проверьте участников.
Для просмотра и изменения нужны «Разрешить управление группами прав в админпанели» из блока «Админпанель» и права, предусмотренные для выдачи главной группы. Не удаляйте доступ сразу: сначала определите владельца каждого аккаунта, резервный канал входа и активные сессии.
Индикатор проверяет известные параметры конфигурации, но не заменяет расследование журналов, обновление системы, резервные копии, защиту сервера и проверку внешних сервисов. Состояние «Защита настроена» означает отсутствие замечаний этого списка на текущий момент, а не абсолютную безопасность.
Последнее обновление
Это было полезно?