2FA-сейф клиента

Модуль хранит ключи двухфакторной аутентификации клиента и показывает по ним одноразовые коды — сотруднику в карточке Bitrix24 и самому клиенту в его кабинете.

Какую задачу решает

Юрист заходит в личный кабинет клиента на стороннем сервисе — с его ведома и по доверенности. Второй фактор приходит на телефон клиента, и каждый вход превращается в звонок «продиктуйте код». Ключ, сохранённый один раз, снимает эту переписку: код считается прямо в карточке.

Вторая половина замысла — тот же ключ доступен клиенту. Он пользуется своим кодом сам, не запрашивая ничего у сотрудника, а сотрудник работает по делу вечером и без звонков.

Как устроено: одна запись, две точки входа

Ключ привязан к контакту, а не к сотруднику и не к компании. Запись одна, и кто бы её ни завёл, код видят обе стороны.

Где Кто работает Что видит
Вкладка карточки контакта в Bitrix24 сотрудник с доступом ключи этого контакта
Вкладка карточки сделки сотрудник с доступом ключи контакта, привязанного к сделке
Раздел «2FA» в кабинете клиента клиент только свои ключи

У сделки без привязанного контакта блок сообщает об этом и формы не показывает.

Что можно и чего нельзя

Ключ вводится только руками — из карточки сотрудником или клиентом в кабинете. Распознавания QR-кода с картинки нет.

Не входит в модуль: резервные коды, экспорт ключей, действие для бизнес-процессов, показ журнала просмотров клиенту.

Кто получает доступ

Сотрудник — три условия одновременно:

  1. работает во вкладке приложения Bitrix24 под своей сессией;
  2. у компании подключён модуль;
  3. сотруднику выдан доступ к разделу «2FA» в правах приложения — либо у него роль администратора приложения или портала.

Права CRM при этом не проверяются. Сотрудник с доступом получит код по любому контакту компании, включая те, которых не видит в CRM. Это осознанное решение: доступ выдаётся точечно, и контролем служат он сам и журнал просмотров. Выдавайте его так же аккуратно, как доступ к персональным данным.

Клиент — тоже три условия:

  1. вошёл в свой кабинет;
  2. у компании подключён модуль;
  3. подтвердил пароль в последние пять минут.

Пароль спрашивается только перед показом кода. Список своих ключей клиент видит и без подтверждения.

Как показывается код

Код считается по стандартному алгоритму TOTP: шесть цифр, новый каждые 30 секунд. Первый показ — по клику, дальше код обновляется сам, а кольцевой таймер показывает, сколько ему осталось жить.

Ключи хранятся в зашифрованном виде.

Журнал просмотров

Каждый показ кода записывается: кто смотрел — сотрудник или клиент, какая запись, когда. Журнал доступен в разделе администратора приложения и не показывается клиенту.

О чём стоит знать заранее

Пока ключ второго фактора хранится только на телефоне клиента, для входа в его кабинет на стороннем сервисе нужны пароль от того сервиса и телефон клиента. С модулем телефон перестаёт быть нужен: достаточно пароля стороннего сервиса и пароля от кабинета Поток24.

Это и есть смысл модуля — клиент перестаёт зависеть от телефона, а сотрудник от звонков. Но и цена понятна: пароль кабинета клиента становится значимее, чем был. Подтверждение пароля перед показом кода и пятиминутное окно смягчают это, но не отменяют.

Как подключить

На тарифе Река модуль входит в стоимость и включён сразу — покупать ничего не нужно, в Маркетплейсе его карточка помечена «Входит в ваш тариф».

На остальных тарифах модуль — платный аддон в разделе Маркетплейс вашего кабинета, в двух вариантах: разовая покупка и помесячная подписка. Актуальные цены смотрите в карточках товаров.

Подключение идёт через заявку: вы оставляете её в маркетплейсе, платформа подключает модуль и выставляет счёт. Мгновенной покупки в один клик у модулей нет — это осознанно, чтобы подключение и оплата не расходились.

Раздел «2FA» в кабинете клиента появляется вместе с модулем, отдельно включать его не нужно.

После подключения выдайте доступ к разделу «2FA» тем сотрудникам, кому он действительно нужен: в правах приложения Bitrix24.