Фриланс › Проєкти › Адміністрування › Двофакторна автентифікація та захист акаунтів у веб-застосунку
Двофакторна автентифікація та захист акаунтів у веб-застосунку

Роботодавець
Igor
Параметри проєкту
Варіант співпраціОдноразовий проєкт
РозділАдміністрування
Передоплатабез передоплат
Способи оплатиГотівка, Банківський переказ
Прийом заявоквід сьогодні, 19:21 до 30.08.2026
Опис проєкту
У нас працює зрілий веб-застосунок із класичним входом за e-mail і паролем, і ми хочемо підняти безпеку акаунтів до сучасного рівня. Мета проєкту — спроєктувати та реалізувати повноцінний шар двофакторної автентифікації разом із набором функцій захисту облікового запису, акуратно вбудованих у нашу наявну модель користувача та логіку сесій. Нам не потрібен одноразовий прототип: потрібен код продакшн-якості, розумні значення за замовчуванням і зручний сценарій для звичайних користувачів, які не розуміються на безпеці. Обраний виконавець працює з нашим поточним стеком, дотримується прийнятих у проєкті домовленостей щодо коду й здає результат, який наша команда зможе підтримувати після передавання.
Конкретно потрібна підтримка TOTP, сумісна з поширеними застосунками-автентифікаторами, канал одноразових кодів електронною поштою як альтернативний другий фактор і одноразові резервні коди, які користувач може роздрукувати чи зберегти на випадок втрати пристрою. Підключення має бути покроковим і оборотним: видача секрету через QR, обовʼязковий крок перевірки до фактичного ввімкнення 2FA і зрозумілий шлях відновлення, який не блокує людину назавжди. Паралельно очікуємо нормальне керування сесіями: читабельний список активних сесій та пристроїв, можливість віддалено завершити будь-яку з них, а також сповіщення про вхід, які повідомляють власника про появу нового пристрою чи незвичну спробу входу. Усе це має відповідати актуальним практикам зберігання секретів, обмеження частоти запитів і захисту від перебору та повторного використання кодів.
У результат входять робочий набір функцій, міграції бази даних, адміністративні перемикачі там, де це доречно, автотести критичних сценаріїв і стисла документація для нашої команди. У відгуку опишіть релевантний досвід роботи з автентифікацією та безпекою й підхід до відновлення доступу, якщо користувач втратив і пристрій, і резервні коди.
— TOTP через застосунки-автентифікатори та одноразові коди на e-mail як другі фактори
— Одноразові резервні коди відновлення з безпечною перегенерацією
— Покрокове й оборотне підключення з видачею QR і кроком перевірки
— Список активних сесій та пристроїв із віддаленим завершенням
— Сповіщення про вхід із нового пристрою та про підозрілі спроби
— Обмеження частоти, захист від перебору й повторів, безпечне зберігання секретів
Конкретно потрібна підтримка TOTP, сумісна з поширеними застосунками-автентифікаторами, канал одноразових кодів електронною поштою як альтернативний другий фактор і одноразові резервні коди, які користувач може роздрукувати чи зберегти на випадок втрати пристрою. Підключення має бути покроковим і оборотним: видача секрету через QR, обовʼязковий крок перевірки до фактичного ввімкнення 2FA і зрозумілий шлях відновлення, який не блокує людину назавжди. Паралельно очікуємо нормальне керування сесіями: читабельний список активних сесій та пристроїв, можливість віддалено завершити будь-яку з них, а також сповіщення про вхід, які повідомляють власника про появу нового пристрою чи незвичну спробу входу. Усе це має відповідати актуальним практикам зберігання секретів, обмеження частоти запитів і захисту від перебору та повторного використання кодів.
У результат входять робочий набір функцій, міграції бази даних, адміністративні перемикачі там, де це доречно, автотести критичних сценаріїв і стисла документація для нашої команди. У відгуку опишіть релевантний досвід роботи з автентифікацією та безпекою й підхід до відновлення доступу, якщо користувач втратив і пристрій, і резервні коди.
— TOTP через застосунки-автентифікатори та одноразові коди на e-mail як другі фактори
— Одноразові резервні коди відновлення з безпечною перегенерацією
— Покрокове й оборотне підключення з видачею QR і кроком перевірки
— Список активних сесій та пристроїв із віддаленим завершенням
— Сповіщення про вхід із нового пристрою та про підозрілі спроби
— Обмеження частоти, захист від перебору й повторів, безпечне зберігання секретів