API-ключ в личном кабинете стоит защищать, и аккаунт, который им управляет, заслуживает большего, чем один только пароль. Двухфакторная аутентификация теперь доступна в каждом аккаунте My Geocode, и её можно включить в настройках личного кабинета.
После включения для входа в личный кабинет требуется второй шаг помимо пароля, который привязывает доступ к аккаунту к устройству под вашим контролем, а не только к паролю. Это никак не связано с тем, как API-ключи проходят аутентификацию в самом API: ключ по-прежнему работает в заголовке X-API-Key, в заголовке Authorization: Bearer, через HTTP Basic auth или в параметре запроса, точно так же, как и всегда. Двухфакторная аутентификация защищает аккаунт, который управляет этими ключами, а не трафик запросов, который эти ключи отправляют.
Мы сделали эту функцию необязательной, а не обязательным требованием, потому что потребности у аккаунтов разные. У личного проекта с одним ключом и небольшим объёмом запросов иные риски, чем у аккаунта, который управляет пакетами Unlimited и целым набором рабочих ключей команды. В любом случае включение занимает несколько минут в личном кабинете, а выключить её так же просто, если ваш рабочий процесс изменится.
Эта функция дополняет остальные инструменты аккаунта и безопасности, которые уже есть в личном кабинете: статистику использования, счета, API-ключи, реферальную программу, а также настройки языка и тёмной темы, всё это доступно по адресу /dashboard. Двухфакторная аутентификация стала ещё одной настройкой в том же месте, а не отдельной системой, которую нужно осваивать.
Всем, кто управляет пакетом Unlimited или значительным предоплаченным балансом, мы рекомендуем включить её как можно скорее. Доступ к аккаунту фактически даёт контроль и над оплатой, и над управлением ключами, поэтому второй фактор здесь является небольшим шагом, который закрывает реальную брешь. Это также хороший момент, чтобы просмотреть API-ключи на странице /dashboard/keys и удалить те, которые больше активно не используются, ведь чем меньше действующих ключей, тем меньше вообще нужно защищать.
Двухфакторная аутентификация ничего не меняет в том, как API отвечает на запросы, как работают заголовки квоты или как рассчитывается оплата. Она меняет ровно одно: кто может попасть в аккаунт, который всем этим управляет. Для большинства аккаунтов это стоит дополнительного шага при входе.
Обзор последних работ по всему API: новые совместимые хосты, более быстрое определение часового пояса и высоты, новые функции личного кабинета и более наглядная информация о квоте.
Организации с собственными требованиями к соответствию теперь могут запросить соглашение об обработке данных, описывающее, как My Geocode обращается с персональными данными.
Ключи нового аккаунта продолжают работать в течение льготного периода после регистрации и приостанавливаются, только если адрес электронной почты так и не будет подтверждён в этот срок.