Классическое восстановление доступа — цепочка: письмо со ссылкой, переход, форма нового пароля,
иногда код из SMS сверху. Каждое звено ломается: письмо ушло в спам, ящик недоступен, номер
сменился.
Если у пользователя привязан доверенный канал, восстановление становится тем же действием,
что и вход: подтверждение в мессенджере, где он уже авторизован.
Как это устроено
Отдельного «режима восстановления» в Veriqa нет — и не нужно. Пользователь проходит обычный вход
через привязанный канал, вы узнаёте его по sub (или по сохранённой паре
channel_type + channel_user_id) и открываете доступ к учётной записи.
Дальше — ваше решение: сразу пустить в аккаунт, предложить задать новый пароль или потребовать
второе подтверждение в другом канале, если операция чувствительная — см.
step-up.
Что нужно заранее
Канал должен быть привязан до того, как доступ понадобится восстанавливать. Удобный момент —
сам вход: одно действие даёт и аутентификацию, и привязку, см.
вход и привязка канала.
Восстановление настолько надёжно, насколько надёжен канал. Привязка живёт на вашей стороне,
и решение «этого канала достаточно, чтобы вернуть доступ» принимаете тоже вы. Для учётных
записей с высокими правами разумно требовать подтверждение в двух разных каналах, а не в одном.
Чего Veriqa не делает
- не ведёт ваши учётные записи и не знает, что такое «восстановление» — она подтверждает
личность в канале, остальное ваша логика;
- не хранит пароли и не участвует в их смене;
- не решает за вас, достаточно ли одного подтверждения: политику определяете вы.