新闻

为您的账户启用双重身份验证

存放在控制台中的 API 密钥值得保护,而管理它的账户需要的不仅仅是一个密码。双重身份验证现已在每个 My Geocode 账户上提供,可以在控制台设置中随时开启。

启用后,登录客户控制台时除了密码之外还需要第二个步骤,让账户访问与您掌控的设备绑定,而不是仅仅依赖密码。这与 API 密钥如何向 API 本身进行身份验证完全无关:密钥仍然可以作为 X-API-Key 请求头、Authorization: Bearer 请求头、HTTP Basic 认证或查询参数使用,与以往完全相同。双重身份验证保护的是管理这些密钥的账户,而不是这些密钥发出的请求流量。

我们把它构建为一项可选功能而非强制要求,因为不同账户的需求各不相同。一个只有单个低用量密钥的个人项目,与一个管理着 Unlimited 套餐和整个团队生产密钥的账户,所面临的风险不同。无论哪种情况,在控制台中开启它只需几分钟,如果您的工作流程发生变化,关闭它也同样简单。

它与控制台中已有的其他账户和安全功能并列:用量统计、账单、API 密钥、推荐计划,以及语言和深色模式设置,都可以通过 /dashboard 访问。双重身份验证只是同一位置中的又一项设置,而不是一个需要另行学习的独立系统。

对于管理 Unlimited 套餐或可观预付额度的用户,我们建议尽早开启此功能。账户访问权实际上同时控制着账单和密钥管理,因此在这里加上第二重验证是一个小步骤,却能弥补一个真实的漏洞。这也是一个好时机,可以检查 /dashboard/keys 中列出的 API 密钥,并删除不再使用的密钥,因为有效密钥越少,需要保护的东西本来就越少。

双重身份验证不会改变 API 响应请求的方式、配额响应头的工作方式或账单的计算方式。它只改变一件事:谁能进入管理这一切的账户。对大多数账户来说,这值得在登录时多走一步。