На уровне Пассворка уже реализованы механизмы ИБ. Дополнительные меры на периметре нужны потому, что сервер становится доступен извне.

Что уже закрыто в самом Пассворке:

  • Защита от bruteforce — после серии неуспешных попыток входа/2FA, временная блокировка по IP (настраиваемый lockout, аналог fail2ban);
  • 2FA (TOTP / Passwork 2FA / Passkeys) — в т.ч. обязательная по ролям;
  • Управление сессиями — TTL access/refresh-токенов, отзыв сессий, завершение сессии при подозрительных проверках;
  • Разграничение прав — роли + ACL на сейфы/записи, отдельное право на мобильный доступ;
  • Для мобильного входа — короткоживущие одноразовые auth-токены;
  • Аудит — security-событий и уведомления о неуспешных попытках входа;

Какие угрозы остаются — это угрозы сетевого периметра: сканирование, DDoS, атаки на reverse proxy/TLS, credential stuffing извне, компрометация устройства. Поэтому в PROD среде обычно публикуют не чистый Пассворк, а через reverse proxy / WAF / ZTNA с HTTPS, ограничениями доступа и мониторингом.

Пассворк + база данных во внутреннем контуре, снаружи — контролируемая точка входа (DMZ/прокси/ZTNA), плюс включённые встроенные политики Пассворка (2FA, lockout, короткие сессии).

Обновлена: 23 авг. 2026 г.

В разделе Настройки → Системные настройки → Сессии:

  • Включить дополнительную защиту и подпись cookie-файлов — при изменении IP-адреса или настроек браузера пользователь будет автоматический выход из Пассворка
  • Включить автоматическую очистку истории завершённых сессий
  • Указать срок хранения истории завершённых сессий

При использовании динамических IP-адресов дополнительная защита cookie-файлов может приводить к более частому завершению пользовательских сессий.

Подробнее: Системные настройки Пассворка.

Обновлена: 23 авг. 2026 г.

Пассворке можно настроить защиту локальных учётных записей от перебора паролей. Администратор может задать:

  • Лимит неудачных попыток входа в течение установленного периода
  • Период учёта неудачных попыток входа
  • Продолжительность блокировки аккаунта

Настройки находятся в разделе Системные настройки → Политики блокировки локальной авторизации

Политика распространяется только на локальную авторизацию. При входе через LDAP или SSO параметры блокировки настраиваются во внешней системе аутентификации.

Подробнее: Системные настройки Пассворка

Обновлена: 23 авг. 2026 г.
Всего результатов: 3