- Создайте временные учётные записи. Не передавайте root-пароли или основные логины.
- Сервер (SSH): создайте нового пользователя с ограниченными правами
sudoтолько для нужных команд. - База данных: заведите временного MySQL/PostgreSQL пользователя, разрешив подключения только с IP техподдержки.
- Хостинг/панель (ISPmanager/cPanel): добавьте аккаунт уровня «Технический специалист».
- Сервер (SSH): создайте нового пользователя с ограниченными правами
- Используйте менеджеры паролей. Передавайте данные через Bitwarden Send, 1Password или встроенные функции «Поделиться». Это безопаснее, чем мессенджеры или email.
- Применяйте SSH-ключи вместо паролей. Сгенерируйте отдельную пару ключей для задачи. Публичный ключ добавьте на сервер (
~/.ssh/authorized_keys), приватный передайте исполнителю. После работ ключ удаляется. - Ограничьте доступ по IP-адресу. В настройках файрвола (iptables, firewalld) или панели хостинга разрешите вход в БД и SSH только с доверенного IP исполнителя.
- Включите двухфакторную аутентификацию (2FA). Для доступа к панелям управления это обязательно. Коды 2FA не передаются — исполнитель авторизуется сам после предоставления временного доступа.
- Отзыв прав сразу после завершения. Как только работа закончена:
- Удалите временных пользователей и ключи.
- Смените пароли, если они всё же были переданы.
- Проверьте журналы подключений (
/var/log/auth.log, журналы панели).
Чего избегать: никогда не отправляйте пароли открытыми сообщениями в Telegram, WhatsApp или оставлять их в Google Docs.
