Пароль — это одна дверь. Её открывают наклейкой на мониторе, повтором пароля из чужого сервиса, письмом «подтвердите вход» и уволившимся сотрудником, который его помнит. И самое неприятное: вы не узнаете, что дверь открыли, — в кабинете просто появится ещё один «вы».
Двухфакторный вход добавляет вторую дверь, ключ от которой лежит в вашем телефоне и меняется каждые 30 секунд. Узнать пароль этого мало.
Что меняется
| Как обычно | В CraftYourCRM | |
|---|---|---|
| Второй фактор | в корпоративном тарифе | бесплатно, всем |
| Кто может включить | администратор — всем сразу | каждый сотрудник себе сам |
| Чем подтверждают | SMS, которую перехватывают | код из приложения на телефоне |
| Потеряли телефон | звонок в поддержку | один из десяти запасных кодов |
| Свой рабочий ноутбук | код при каждом входе | «не спрашивать 30 дней» |
Сколько стоит
Ничего. Двухфакторный вход входит в бесплатный тариф целиком и навсегда: у нас платный тариф продаёт объём — места, записи, файлы, глубину истории, — а не список возможностей. Продавать защиту входа отдельно от продукта мы считаем неправильным ровно по той же причине, по которой не продаём отдельно роли и корзину: это не премиальная функция, а условие, при котором CRM можно доверить команде.
Включение — минута и четыре шага
Дом настройки — «Настройки → Безопасность», соседний раздел с «Профилем». Кнопка «Включить» открывает мастер, у которого все четыре шага видны сразу:
- Пароль. Спрашиваем текущий пароль — и это не формальность. У того, кто увёл открытую вкладку на незалоченном ноутбуке, сессия есть, а пароля нет; без этого вопроса он привязал бы к вашему аккаунту свой телефон. Тот же пароль спрашивается на выключении и на перевыпуске кодов: три двери, меняющие сам способ входа, и все три заперты одинаково.
- QR. На экране — картинка для камеры приложения, ключ строкой для ручного ввода и ссылка «открыть в приложении на этом устройстве», если вы настраиваете с телефона. Второй фактор в этот момент ещё не включён — иначе человек с неудачно снятым QR запер бы сам себя.
- Код. Приложение показывает шесть цифр, вы их вводите. Сошлось — второй фактор включён, и в тот же момент выданы запасные коды. Не сошлось — можно вернуться к QR кнопкой «Показать QR ещё раз»: запись в телефоне при этом остаётся рабочей, новый ключ не выдаётся.
- Десять запасных кодов. Сетка кодов вида
K7QM-3PXR, кнопки «Скопировать все» и «Скачать файлом», галочка «Я сохранил коды в надёжном месте». Пока галочка не стоит, окно не закрывается, — и это единственное место продукта, где мы так делаем.
Почему запасные коды показывают ровно один раз
Потому что у нас их нет. В базе лежат только отпечатки кодов, сами коды исчезают через миллисекунду после того, как показались вам на экране. «Покажите ещё раз» — не строгость правил, а операция, которую сервер физически не умеет выполнить.
Потеряли список — не тупик: в том же разделе есть «Перевыпустить коды». Старые после этого перестают работать все сразу, включая распечатанный лист; второй фактор при этом остаётся включённым, и телефон трогать не нужно.
Скачанный файл — обычный текстовый: его кладут туда же, где лежат остальные пароли. Внутри он отвечает на четыре вопроса без интернета: чьи это коды, когда выданы, сколько раз срабатывает каждый и что делать, если файл потерялся.
Вход после включения
Страница входа не меняется: почта, пароль, «Войти». Дальше вместо кабинета форма разворачивает второй шаг прямо на месте — адрес страницы тот же, заголовок становится «Подтвердите вход», под кареткой одно поле на шесть цифр. Ввели шестую цифру — форма отправляется сама, кнопку жать не нужно.
Рядом видно, сколько времени осталось: начатый вход живёт пять минут. Не успели — вернётесь к паролю с подписью «Время на ввод кода вышло», и начнёте вход заново — пароль и код те же.
Телефон разрядился или остался дома — «Использовать код восстановления»: поле меняется на запасной код из вашего списка. Каждый такой код срабатывает ровно один раз, даже если нажать «Подтвердить» дважды.
«Не спрашивать на этом устройстве»
На своём рабочем ноутбуке код нужен не каждый раз. Галочка на втором шаге запоминает браузер на 30 дней — рядом с ней прямо написано, чего это стоит и что на чужом компьютере её включать нельзя.
Доверие — не печать в браузере, а строка в вашем кабинете: в разделе «Безопасность» видно список устройств, когда с каждого заходили последний раз и до какого числа оно помнит вас. Снимается доверие четырьмя способами, и каждый работает немедленно: «забыть устройство», «забыть все устройства», выход со всех устройств и смена пароля. Ноутбук, оставшийся в такси, перестаёт быть доверенным в ту же секунду, когда вы нажали кнопку, — а не через 30 дней.
Обычная кнопка «Выйти» в кабинете в этот список НЕ входит: она заканчивает только ту сессию, из которой вы вышли. Закрыли рабочий день на телефоне — ноутбук назавтра по-прежнему пускает без кода, и другие ваши открытые вкладки продолжают работать. До 30 августа 2026 это было не так: любой выход гасил и все сессии, и всё доверие, — то есть «запомнить на 30 дней» отменялось первым же обычным выходом с любого устройства.
Две кнопки внизу списка похожи, но делают разное, и это написано на экране словами: «Забыть все устройства» снимает пропуск мимо кода (открытые сессии продолжают работать), «Выйти со всех устройств» гасит и сами сессии — включая вкладку, в которой вы это нажали.
Какое приложение поставить
Любое, которое умеет коды «по времени» (TOTP) — это общий стандарт, а не наш формат. Подходят Яндекс.Ключ, Google Authenticator, Microsoft Authenticator, 1Password, Bitwarden, Authy и десяток других; менеджер паролей, которым вы уже пользуетесь, скорее всего умеет это сам. Мы ничего не устанавливаем и ни к какому приложению не привязываем: на экране включения есть и QR, и ключ строкой — на случай, если камера недоступна.
Код считается от часов телефона, поэтому единственная настройка, которая имеет значение, — автоматическое время. Уехавшие часы — причина номер один для «код не подошёл»; небольшое расхождение мы прощаем сами.
Честные ограничения
- SMS-кодов нет. Подтверждение приходит только в приложение-аутентификатор. Это не экономия: SMS перехватывают перевыпуском сим-карты, и второй фактор на SMS защищает заметно хуже того, что вы читаете с экрана телефона.
- Ключей-паролей (passkeys) и аппаратных ключей пока нет. Вход по отпечатку, Face ID или ключу YubiKey — отдельная веха; сегодня второй фактор один: код из приложения.
- Обязать команду нельзя. Двухфакторный вход персональный: каждый включает его себе сам, и владелец не может ни включить его сотруднику, ни увидеть, у кого он включён. Требование «второй фактор обязателен для всех» — следующий шаг, и он про отдельный экран для владельца, а не про галочку.
- Доверие устройству ровно 30 дней и не продлевается. Даже если вы заходите с этого ноутбука каждый день, через 30 дней после галочки код спросят снова. Так предсказуемее, но привычнее было бы «30 дней с последнего входа» — знаем и держим на виду.
- Запасные коды не показываются повторно. Их можно только перевыпустить, старые при этом гаснут все сразу — включая распечатанный лист.
- Пароль меняется в кабинете — с 28 августа 2026. Раздел «Безопасность» начинается со строки «Пароль»: спросим текущий (это единственное, чего нет у того, кто сел за вашу открытую вкладку), попросим новый дважды и выполним выход на всех устройствах, включая то, с которого меняли. Доверенные устройства второго фактора при этом перестают быть доверенными. Ссылка «Забыли пароль?» на странице входа никуда не делась — она для другого случая: когда пароль забыт и войти нечем.
- «Выход на всех устройствах» наступает не в ту же секунду. Всё, чем доступ продлевают, гаснет мгновенно — чужая вкладка не обновит сессию и не войдёт заново без нового пароля. Но пропуск, уже выданный ей раньше, поштучно не отзывается: он доживает свой срок (по умолчанию 15 минут) и только потом просит вход. Мгновенный отзыв каждого выданного пропуска стоил бы обращения в базу на КАЖДЫЙ запрос всех пользователей — размен осознанный, и мы называем его числом, а не словом «сразу».
- Неудачные попытки кода не видны в журнале действий. В ленте появляются только «включён», «выключен», «перевыпущены коды» и «вход по запасному коду». Промахи мы считаем и упираем в потолок частоты, но показывать в ленте один вид неудачных попыток и молчать о другом (пароль там тоже не виден) было бы хуже пустоты.
- Ключи публичного API и доступ поддержки идут мимо второго фактора. Ключ
cyc_live_*носит программа, а не человек с телефоном; доступ поддержки выдаёте вы сами, на срок и с журналом. Оба пути защищены по-своему, но кода из приложения не спрашивают.
Что дальше
Кто и что видит в кабинете — роли и права; остальное про безопасность и доступ — команда, доступ и безопасность.
Как этим пользоваться
Пошаговый разбор с картинками — в справке.
Открыть инструкциюОткрыто целиком, без регистрации.
Что рядом
- Команда, доступ и безопасность: кто что видит и что будет, если ошиблисьРоли и права по разделам, защита от затирания правок, корзина на 30 дней, журнал изменений, данные в России и доступ поддержки только с вашего разрешения.
- Роли и права: мастер видит свои заказы, а не зарплатыСвои роли под вашу структуру, доступ по разделам и режим «только свои записи». Скрытый раздел не виден в меню, не открывается по прямой ссылке и не отдаётся через API — граница одна на все двери.
Соберите свою CRM под свою нишу — бесплатно и без карты.
Собрать мою CRM →