Skip to content

Плагин Pano Auth Guard

Pano Auth Guard — это официальный плагин Pano, который усиливает систему входа и регистрации на вашем сайте тремя уровнями защиты в одном дополнении: защита от ботов с помощью капчи, двухфакторная аутентификация (2FA) для учётных записей пользователей и беспарольный magic login (вход по одноразовым ссылкам из письма). Он подключается к основным событиям аутентификации Pano на стороне сервера, поэтому защита распространяется на основные API аутентификации и даже на потоки, управляемые плагинами, — такие как регистрация через social-login и привязку учётных записей. Команда Pano описывает его как «универсальный плагин аутентификации, обеспечивающий надёжную защиту от ботов и удобные многоуровневые варианты входа».

Премиум-плагин

Pano Auth Guard — это платный плагин. Официальные сборки проверяют лицензию panomc.com при запуске и не запустятся без действующей лицензии — при этом ядро Pano продолжает работать, а панель показывает ошибку с опцией «обновить лицензию». Лицензию можно получить в магазине ресурсов Pano.

Возможности

Защита от ботов с помощью капчи

  • Провайдеры: выберите None, Google reCAPTCHA (по умолчанию Enterprise, с переключателем Legacy Mode для классических секретных ключей), hCaptcha или Cloudflare Turnstile.
  • Переключатели для каждой формы: включайте виджет независимо на формах входа, регистрации, сброса пароля, подтверждения email (активации аккаунта), подтверждения нового email и установки / обновления пароля — каждая включена по умолчанию.
  • Проверка на стороне сервера: каждая капча проверяется на бэкенде до проверки пароля.
  • Намеренный fail-open: если ключи пусты, секрет недействителен или API провайдера недоступен, проверка пропускается (и логируется как предупреждение/ошибка), поэтому неправильная конфигурация никогда не заблокирует вам доступ к собственному сайту.

Двухфакторная аутентификация (TOTP)

  • Стандартный TOTP: 6-значные коды, шаг 30 секунд, SHA-1, с допуском рассинхронизации часов в ±2 шага — совместимо с Google Authenticator и аналогичными приложениями.
  • Простое подключение: пользователи сканируют QR-код или вводят ключ вручную; отображаемое в приложении имя эмитента (issuer) настраивается (по умолчанию — название вашего сайта).
  • Подключение по желанию для каждого пользователя после того, как вы включите 2FA на уровне всего сайта. При входе пользователям с 2FA предлагается ввести код после принятия пароля, а короткоживущий внутренний токен означает, что им не нужно повторно проходить капчу на шаге 2FA.
  • Безопасное отключение: для выключения 2FA требуются и текущий код 2FA, и пароль от аккаунта.

Magic Login (беспарольный вход)

  • Кнопка Sign in with Email Link на странице входа отправляет фирменную одноразовую ссылку, которая сразу авторизует пользователя.
  • Запросы всегда сообщают об успехе (чтобы предотвратить перебор адресов email), и каждый новый запрос аннулирует любую предыдущую ссылку. Ссылки действительны 15 минут.

Администрирование и аудит

  • Инструменты 2FA для игроков: просматривайте статус 2FA игрока, удаляйте/сбрасывайте его или настраивайте и подтверждайте 2FA от его имени прямо из панели.
  • Журнал активности: изменения настроек, включение/отключение пользователем собственной 2FA и удаление администратором 2FA игрока — всё это фиксируется.
  • Локализация: полные переводы на английский (en-US), турецкий и русский.

Настройки в панели

Вся конфигурация находится на собственной странице плагина в панели администратора Pano (Addons → Pano Auth Guard), на карточке Auth Guard Settings: выпадающий список провайдера капчи, site key, secret key (только для записи и маскированный — API сообщает лишь о том, установлен ли ключ), переключатель Legacy Mode, Google Cloud project ID, шесть переключателей капчи для каждой формы, переключатель включения 2FA и имя эмитента (issuer), а также переключатель включения magic login и поле срока действия ссылки — затем Save. (Опция debugLogging существует только в файле конфигурации плагина и не выведена в панель.)

Элементы управления 2FA игроков появляются ещё в двух местах: карточка статуса 2FA в боковой панели деталей игрока и строка в модальном окне редактирования игрока. Обе показывают Enabled / Not set up / Setup not finished, позволяют Remove (удалить) 2FA игрока или запустить настройку от имени администратора (QR + проверка кода) и отключены с пояснительной подписью, когда 2FA на уровне всего сайта выключена.

Что видят посетители

  • Выбранный виджет капчи на формах входа, регистрации, восстановления/сброса пароля, активации аккаунта, подтверждения нового email и обновления пароля (скрипт провайдера загружается по требованию).
  • Диалог ввода 6-значного кода 2FA после ввода правильного пароля, если у них включена 2FA.
  • Кнопка Sign in with Email Link плюс поток «Check Your Email» и страница подтверждения по адресу /auth-guard/magic-login, которая обрабатывает отправленную по email ссылку.
  • Карточка настройки Two-Factor Authentication (QR-код, ключ вручную, проверка и диалог отключения) в настройках их аккаунта.

Необходимые права доступа

  • Manage Auth Guard Settings (MANAGE_AUTH_GUARD_SETTINGS) — настройка капчи, 2FA и magic login.
  • Manage players' 2FA (MANAGE_PLAYER_TWO_FACTOR) — просмотр, удаление и настройка 2FA от имени игроков.

Предварительные требования

  • Премиум-лицензия. Официальные сборки встраивают лицензионный ключ panomc.com и требуют действующую лицензию, полученную с api.panomc.com, для запуска.
  • Аккаунт капчи и ключи от выбранного вами провайдера. Google reCAPTCHA Enterprise дополнительно требует Google Cloud project ID и API-ключ (включите Legacy Mode, чтобы вместо этого использовать классические секретные ключи reCAPTCHA).
  • Настроенная отправка исходящей почты (SMTP) в Pano — magic login отправляет свои ссылки по email.
  • Плагин дожидается завершения первичной настройки Pano, прежде чем инициализироваться.

Срок действия magic-ссылки фиксирован — 15 минут

Поле Magic Link Expiration (minutes) в панели сейчас чисто косметическое — ссылки magic-login всегда истекают через 15 минут независимо от введённого значения, и фраза о сроке действия в письме тоже не подставляет настроенное значение.

Настройка

  1. Убедитесь, что у вашего сайта Pano есть активная премиум-лицензия, затем включите плагин в панели администратора Pano.
  2. Откройте Addons → Pano Auth Guard и разверните карточку Auth Guard Settings.
  3. Выберите провайдера капчи, вставьте ваши site/secret keys (плюс Google Cloud project ID для reCAPTCHA Enterprise) и выберите, какие формы защищать.
  4. При желании включите 2FA (задайте имя эмитента) и magic login — сначала убедитесь, что настроена отправка почты (SMTP) вашего сайта.