Jump to content

Обов'язкова двофакторна автентифікація для користувачів з деякими розширеними правами

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 93% complete.
Станом на грудень 2025 року двофакторна автентифікація доступна усім зареєстрованим користувачам проєктів Вікімедіа. Див. сторінку довідки.

Порівняно з іншими інтернет-платформами, надзвичайно велика кількість користувачів Вікімедіа може вживати заходів, що стосуються безпеки або конфіденційності. Хоча це, як правило, довірені та компетентні члени спільноти, будь-кого можуть атакувати або викрасти пароль. Якщо обліковий запис з такими правами буде захоплено, його можна буде використати для завдання шкоди іншим користувачам.

Саме тому Фонд Вікімедіа переходить на безпечнішу систему, вимагаючи багатофакторної автентифікації (2FA) для входу в облікові записи з конфіденційними дозволами.

Ми створили низку нових функцій, щоб спростити це: найголовніше, що тепер користувачі можуть налаштувати стільки двофакторних методів, скільки забажають, включаючи ключі доступу. Після того, як користувач зареєструє ключ доступу, він може входити без використання пароля взагалі. Для деяких користувачів ключі доступу зроблять вхід швидшим, ніж це було для них до ввімкнення двофакторної автентифікації!

Що таке конфіденційні дозволи?

Визначаючи, які групи користувачів включити, команда Фонду Вікімедіа Безпека та цілісність продукту розглядала будь-які, які мали можливість:‎

  • Перегляд приватної або конфіденційної інформації (наприклад, IP-адрес, несанкціонованого контенту)
  • Редагування JS/CSS для інших користувачів (або для всіх)
  • Підвищення дозволів / підвищення користувачів (додавання людей до груп, включаючи себе)
  • А також груп, які передбачають офіційну роль.

Технічне забезпечення 2FA та автоматичне видалення дозволів

Користувачі, які мають конфіденційні дозволи, але не мають увімкненої 2FA, будуть безпосередньо зв’язані перед датою застосування з інструкціями щодо увімкнення 2FA. Вони повинні відвідати спеціальну сторінку та налаштувати програму автентифікації або ключ безпеки. Після цього ми також рекомендуємо їм додати ключ доступу, що значно спрощує вхід та повторну автентифікацію (див. посібник).‎

Застосування починається з 2-тижневого пільгового періоду. Протягом цього часу неможливо надавати конфіденційні дозволи користувачам, у яких не ввімкнена 2FA. Крім того, програмне забезпечення не дозволяє користувачам із конфіденційними дозволами вимикати 2FA. Якщо користувач бажає тимчасово вимкнути 2FA протягом цього часу, йому потрібно спочатку подати запит на видалення конфіденційних дозволів або самостійно видалити їх, якщо він може. Вони повинні узгодити з Stewards процес вимкнення та повторного ввімкнення 2FA.‎

Після цього періоду у користувачів, у яких не ввімкнено 2FA, буде автоматично видалено конфіденційні дозволи. Ці користувачі можуть повторно подати заявку на отримання дозволів через звичайні процеси спільноти.‎

Дозволи, що потребують двофакторної автентифікації

Локальні групи

Локальна група Пояснення Дата набрання чинності‎
Адміністратори централізованих оповіщень Edit JS/CSS for other users березень 2026
Чек'юзери Access to private or confidential information березень 2026
Адміністратори інтерфейсу Edit JS/CSS for other users березень 2026
Приховувачі Access to private or confidential information березень 2026
Персонал Вікіданих Official role березень 2026
Персонал Вікіфункцій Official role березень 2026
IT-співробітники Фонду Official role березень 2026
Довіра та безпека ФВМ Official role березень 2026
Редактори на foundationwiki‎ Official role квітень 2026
Адміністратори OAuth Access to private or confidential information квітень 2026
Стюарди[1] Access to private or confidential information квітень 2026
Адміністратори перекладів на foundationwiki‎ Official role квітень 2026
Члени арбітражного комітету Access to private or confidential information травень 2026
Бюрократи Підвищення дозволів‎ травень 2026/червень 2026

Глобальні групи

Глобальна група Пояснення Дата набрання чинності‎
Переглядачі фільтра зловживань Access to private or confidential information червень 2026
Підтримувачі фільтра зловживань Access to private or confidential information червень 2026
Засновник Official role червень 2026
Глобальні редактори інтерфейсу Edit JS/CSS for other users червень 2026
Глобальні адміністратори Edit JS/CSS for other users червень 2026
Імпортери нових вікі Access to private or confidential information червень 2026
Омбуди Access to private or confidential information червень 2026
Співробітники Official role червень 2026
Системні адміністратори Access to private or confidential information червень 2026
Члени U4C Access to private or confidential information червень 2026
wmf-email-block-override Official role червень 2026
Дослідники ФВМ Official role червень 2026

Передумови

У квітні 2025 року, як Фонд Вікімедіа у співпраці з представниками спільноти, ми розслідували масове вилучення ~36 000 облікових записів користувачів на суму масову компрометацію ~36 000 облікових записів користувачів. Важливою частиною належного реагування на будь-який інцидент безпеки є внесення системних покращень, які можуть зменшити ймовірність та вплив такого роду інцидентів у майбутньому.

Одним із кроків, які ми зробили в рамках цієї роботи, було почати технічно запроваджувати обов'язкову двофакторну автентифікацію для адміністраторів інтерфейсу вікі. Ми також розширили технічне застосування 2FA для наглядачів та контролерів, враховуючи привілейований доступ, який вони мають до непублічної інформації про редакторів.‎

У березні 2026 року Фонд Вікімедіа зробив двофакторну автентифікацію технічно обов'язковою для користувачів, для яких вона вже була обов'язковою згідно з політикою. Однак існує багато інших конфіденційних дозволів, які не мають такого захисту. Щоб забезпечити безпеку наших проєктів та користувачів, ми вирішили розширити наше технічне застосування 2FA на всі групи користувачів, які вживають цих дій.‎

Зв'яжіться з нами

Це повідомлення опубліковано для попереднього попередження перед внесенням змін, а також як можливість зібрати коментарі від учасників спільноти. Ми раді поділитися своїми пропозиціями щодо того, як найкраще впровадити такі заходи щодо забезпечення дотримання 2FA зараз і в майбутньому, а також які технічні покращення 2FA та пов’язаних функцій нам слід впровадити, щоб зробити цей досвід більш комфортним для всіх.

Будь ласка, залиште свої коментарі на сторінці обговорення, або, якщо у вас є особисті відгуки, ви можете надіслати їх електронною поштою на адресу security-help(_AT_)wikimedia.org. Нас особливо цікавить:

  • Які проблеми виникали у вас або ви бачили в інших із двофакторною автентифікацією у проєктах Вікімедіа? Будь ласка, вкажіть будь-які помилки програмного забезпечення, проблеми з безпекою, відсутність документації, труднощі із сумісністю пристроїв чи щось інше.
  • Чи є технічні вимоги безпеки, окрім двофакторної автентифікації, які нам слід враховувати як потенційні вимоги для підтримки привілейованого доступу до вікі?
  • На яких інших групах користувачів або привілеях нам слід зосередитися, розглядаючи посилення наших політик безпеки?
  • На що нам найбільше потрібно звернути увагу під час цієї роботи?
  • Будь-які інші коментарі чи запитання, які у вас є.

Часті запитання

Примітки

  1. Технічно, існують як глобальні, так і локальні групи стюардів, і останні доступні лише членам перших. 2FA спочатку буде запроваджено на локальному рівні. Через це не буде жодних практичних наслідків глобального застосування (яке відбудеться пізніше), оскільки до того часу всі відповідальні особи матимуть запроваджену двофакторну автентифікацію (2FA).

Див. також