Безопасность кабинета Ozon Seller: 2FA, доступы сотрудников и фишинг
Как защитить кабинет продавца: включить подтверждение входа, закрыть почту и телефон, раздать сотрудникам минимум прав, не отдать API-ключ подрядчику навсегда, отличить фальшивого менеджера Ozon от настоящего и что делать в первый час, если доступ уже увели.
Кабинет продавца — это доступ к деньгам: реквизиты для выплат, цены, остатки, рекламный бюджет и переписка с покупателями. При этом заходят в него с рабочего ноутбука, личного телефона и ещё пары чужих компьютеров, пароль лежит в общем чате с менеджером, а логин подрядчика по рекламе никто не отзывал с прошлого года. Ломают такие кабинеты не хакеры из кино: почти всегда это либо человек, у которого остался доступ, либо продавец, который сам ввёл код из SMS на чужом сайте. Ниже — что конкретно закрыть, как раздать права команде, по каким признакам отличить фишинг и что делать в первый час, если чужой уже внутри.
Кто и зачем лезет в кабинет продавца
Мотивов ровно четыре, и все они про деньги. Первый — вывод: злоумышленник меняет банковские реквизиты в профиле и ждёт ближайшую выплату. Второй — товар: создаются отгрузки и заявки, меняются адреса, партия уезжает мимо вас. Третий — саботаж и демпинг: конкуренту достаточно уронить цены на ваши хиты на пару дней или отправить ассортимент в акции с максимальной скидкой, чтобы вы отработали месяц в минус. Четвёртый — данные: закупочные цены, себестоимость, поставщики, контакты покупателей.
Вход при этом чаще всего легальный. Бывший сотрудник, которому забыли закрыть доступ. Общий пароль, который пересылали в мессенджере три года. Подрядчик, ушедший к конкуренту вместе с API-ключом. Код из SMS, введённый на сайте, похожем на кабинет. Взлом через подбор пароля — редкая история на фоне этого списка.
| Точка входа | Чем рискуете | Что сделать | Как часто проверять |
|---|---|---|---|
| Пароль от кабинета | Полный контроль над магазином | Уникальный пароль в менеджере паролей, не в чате | При смене команды |
| Почта, на которую оформлен вход | Восстановление доступа идёт через неё | Отдельный ящик, свой 2FA, доступ только у владельца | Раз в квартал |
| Номер телефона | Коды подтверждения и восстановление | Номер владельца, не общая симка менеджера | Раз в квартал |
| Учётки сотрудников | Цены, остатки, отгрузки, реклама | Отдельный доступ каждому, права по разделам | Раз в квартал и в день увольнения |
| API-ключи | Доступ к магазину в обход пароля и 2FA | Свой ключ каждому сервису, отзыв при расставании | Раз в квартал |
| Активные сессии и устройства | Чужой залогиненный браузер | Выход со всех устройств при любом подозрении | При подозрении |
Двухфакторная аутентификация: что включить и где слабое место
Вход в seller.ozon.ru идёт через Ozon ID — тот же аккаунт, которым вы заходите в покупательскую часть. Подтверждение входа кодом здесь не опция «для параноиков», а базовая настройка: искать её нужно в профиле, в блоке настроек безопасности. Интерфейс площадка перекраивает регулярно, поэтому точный путь и список доступных способов подтверждения сверьте в актуальной базе знаний Ozon Seller — меню там меняется чаще, чем успевают обновляться инструкции в интернете.
Слабое место двухфакторки — не она сама, а то, куда приходит второй фактор. Если код падает на почту, к которой имеет доступ полкоманды, защиты нет: злоумышленнику достаточно взять ящик. Поэтому порядок такой: сначала закрываете почту (уникальный пароль плюс своя двухфакторная аутентификация на стороне почтового сервиса), потом номер телефона, и только потом всё остальное. Ящик для кабинета заводите отдельный от того, с которого общаются с поставщиками и рассылками, — это дешевле, чем разбирать последствия.
Ещё два правила, которые экономят нервы. Пароль от кабинета не должен совпадать с паролем от почты, 1С, CRM и личных сервисов: утечка на любом стороннем сайте превращается в попытку входа к вам. И запасной способ входа проверяйте заранее. Сменили номер, потеряли доступ к почте, уволился человек, на которого оформлен ящик — восстанавливаться придётся через поддержку с документами. Это не минуты, а дни, и всё это время цены, остатки и реклама живут без вас.
Доступы сотрудников: минимум прав и срок жизни
Правило простое: у каждого человека свой доступ, и прав ровно столько, сколько нужно для его задач. Общий логин ломает не только безопасность, но и разбор полётов — в истории действий вы увидите, что цену поменял «магазин», а не конкретный человек.
Прежде чем раздавать доступ, ответьте на два вопроса: что человеку нужно по работе и чего ему не нужно никогда. Второй список важнее первого. Реквизиты выплат, юридические данные и управление доступами остаются у владельца, даже если менеджер ведёт весь магазин целиком.
| Кто в команде | Что нужно по работе | Что не нужно давать |
|---|---|---|
| Контент-менеджер | Карточки, фото, характеристики | Цены, финансы, реквизиты, доступы |
| Менеджер по рекламе | Продвижение, статистика, бюджеты | Реквизиты и выплаты, изменение цен, отгрузки |
| Сборщик FBS | Отправления и отгрузки | Цены, реклама, аналитика по марже |
| Бухгалтер | Отчёты, акты, начисления | Цены, карточки, акции |
| Внешний подрядчик | Только свой участок, на срок договора | Всё остальное и постоянный доступ |
Сотрудников в Ozon Seller добавляют в настройках кабинета, в разделе про доступы: человеку приходит приглашение, и он входит под своим Ozon ID, а не под вашим паролем. Набор ролей и то, насколько тонко права режутся по разделам, площадка периодически меняет — актуальный список ролей смотрите прямо в этом разделе, он всегда свежее любой статьи.
Организационная часть от Ozon не зависит, и проваливается обычно именно она: доступ выдали на «пару недель для теста» и забыли. Заведите правило — у любого доступа есть дата пересмотра. Уволился человек: закрываете в тот же день, до того как он сдал ноутбук. Закончился договор с агентством: отзываете доступ и ключи, не дожидаясь, пока они «доделают отчёт».
API-ключи — самый тихий канал утечки
Доступ к Seller API — это пара Client-Id и Api-Key, и она обходит и пароль, и подтверждение входа: у кого ключ, у того магазин. При этом ключи живут годами в чужих таблицах, скриптах и сервисах аналитики, а утечка не выглядит как взлом — запросы по API идут ровно так же, как обычная работа интеграции, и в истории входов их не видно.
Отсюда четыре правила.
- Отдельный ключ на каждый сервис и каждого подрядчика: при расставании отзываете один, остальные продолжают работать.
- Ключ не пересылают в мессенджере и не кладут в общий Google-документ, где его увидит весь отдел.
- Ключ — такой же увольняемый сотрудник: сменился подрядчик или сервис, ключ перевыпускается в тот же день.
- Сервис, который просит логин и пароль от кабинета вместо ключа, использовать нельзя ни при каких обещаниях — он просит не доступ к данным, а ваш магазин целиком.
Мы в Starbox работаем строго по ключу Seller API и берём права под свои задачи — прибыль по товарам, реклама, остатки и поставки. Это тот минимум, которого стоит требовать от любого внешнего сервиса: если он не объясняет, зачем ему каждое право, это плохой знак.
Фишинг против продавцов: пять рабочих схем
Продавец — удобная мишень: он ждёт писем от площадки, боится блокировок и штрафов, работает в спешке. На этом всё и построено.
| Схема | Как приходит | Что просят | Признак подделки |
|---|---|---|---|
| Блокировка карточек | Письмо «карточки скрыты, подтвердите данные» | Войти по ссылке и ввести код | Домен не ozon.ru, срок «2 часа» |
| Личный менеджер | Telegram или звонок | Код из SMS, доступ к экрану | Настоящие менеджеры код не спрашивают |
| Заблокированная выплата | Письмо или чат | Оплатить комиссию за разблокировку | Площадка не берёт плату за выплату |
| Оптовый заказчик | Чат с покупателем | Уйти со сделкой в мессенджер, файл с «заявкой» | Ссылка или архив вместо заказа |
| Сервис аналитики | Реклама, рассылка | Логин и пароль от кабинета | Легальные сервисы работают по API-ключу |
Три признака, которые закрывают почти всё. Код из SMS или письма не сообщают никому — ни поддержке, ни менеджеру, ни «службе безопасности». Ссылки из писем не открывают: заходите в кабинет так, как заходите всегда, и смотрите, есть ли там та самая претензия или блокировка; если её нет — письма тоже не было. Доступ к экрану через AnyDesk и аналоги сотрудникам площадки не нужен, это всегда мошенничество.
Разбор: как у нас чуть не увели кабинет через «менеджера по качеству»
Прошлой весной менеджеру пришло письмо: восемь карточек нарушают правила, скрытие через два часа, ссылка на «форму возражения». Вёрстка была один в один как у площадки, отличался только домен — вместо ozon.ru похожий адрес с дефисом посередине. Менеджер открыл ссылку, увидел знакомую форму входа и ввёл логин с паролем. Код из SMS он вводить не стал: пока ждал сообщение, посмотрел в адресную строку и заметил этот дефис. Позвонил мне вместо того, чтобы «доделать вход» — на этом атака и закончилась.
Дальше разбирались сорок минут. Сменили пароль, завершили все сессии, отозвали и перевыпустили два ключа Seller API, проверили реквизиты выплат и историю действий за сутки. Потерь не было, но всплыли две другие дыры: у агентства по рекламе, с которым разошлись ещё осенью, доступ оставался живым почти полгода, а код подтверждения приходил на общий ящик, в который заходили три человека. Обе закрыли в тот же день.
Из этого выросло правило: пересматривать доступы раз в квартал, двадцать минут по списку. С тех пор такой пересмотр дважды находил доступ, который должен был быть закрыт месяцами раньше, — оба раза это был подрядчик, а не сотрудник.
Если доступ уже увели: первый час
Порядок действий здесь важнее скорости отдельного шага: сначала выбиваете чужого из кабинета, потом считаете ущерб.
- Меняете пароль от почты, к которой привязан вход, — иначе смена пароля в кабинете бессмысленна.
- Меняете пароль кабинета и завершаете все активные сессии на всех устройствах.
- Отзываете все API-ключи и перевыпускаете только те, что реально нужны.
- Проверяете банковские реквизиты и данные компании в профиле — это первое, что меняют ради денег.
- Смотрите цены, остатки, участие в акциях и созданные отгрузки за последние сутки; откатываете изменения.
- Пишете в поддержку из кабинета, прикладываете скриншоты и время инцидента, просите зафиксировать.
- Проверяете доступы сотрудников: не появилось ли новых и не расширились ли права у старых.
Скриншоты делайте до отката изменений — они понадобятся при разборе с поддержкой и при споре по выплатам. И проговорите с командой ещё одну вещь: если кто-то уже ввёл логин или код на фальшивом сайте, сказать об этом нужно сразу, а не через день, и без разбирательств, кто виноват. Признался сразу — потеряли десять минут на смену паролей. Промолчал до вечера — за это время успевают поменять реквизиты и забрать ближайшую выплату.
Регламент, который реально соблюдается
Безопасность ломается не от незнания правил, а от того, что правила нигде не записаны и никому не поручены. Минимальный работающий вариант — три пункта на листе. Первый: доступ выдаёт и закрывает один человек, обычно владелец, и он же ведёт список, у кого что есть. Второй: новый доступ всегда получает дату пересмотра, а увольнение и окончание договора автоматически означают отзыв в тот же день. Третий: раз в квартал вы двадцать минут идёте по чек-листу выше, и это стоит в календаре, а не в планах.
Команде отдельно проговорите две вещи: коды подтверждения не сообщают никому, ссылки из писем не открывают. Этого достаточно, чтобы закрыть большую часть схем, — остальное делают технические настройки.
FAQ
Есть ли двухфакторная аутентификация в Ozon Seller?
Да, вход подтверждается кодом, а настройки безопасности живут в профиле и в разделе Ozon ID. Набор способов подтверждения площадка периодически меняет, поэтому актуальный порядок включения смотрите в базе знаний Ozon Seller.
Может ли сотрудник поддержки Ozon попросить код из SMS?
Нет. Ни поддержка, ни менеджер, ни «служба безопасности площадки» никогда не спрашивают код подтверждения, пароль и доступ к вашему экрану. Любой такой запрос — мошенничество, независимо от того, насколько убедительно выглядит собеседник.
Как понять, что письмо от Ozon настоящее?
Проверьте домен отправителя и не переходите по ссылкам из письма. Откройте кабинет привычным способом: все реальные претензии, штрафы и ограничения отображаются в нём. Если в кабинете ничего нет, письмо можно удалять.
Как закрыть доступ уволенному сотруднику в Ozon Seller?
Отозвать его личный доступ в разделе с сотрудниками, завершить активные сессии и перевыпустить API-ключи, к которым он имел отношение. Если в компании был общий пароль — сменить его в тот же день, до возврата ноутбука. Заодно перейти на отдельные учётки: общий пароль придётся менять при каждом увольнении, и однажды про это забудут.
Безопасно ли давать API-ключ сервису аналитики?
Ключ безопаснее пароля: он выдаётся отдельно, отзывается в любой момент и не даёт входа в кабинет через браузер. Заводите отдельный ключ под каждый сервис и отзывайте его при расставании. Сервис, который просит логин и пароль вместо ключа, использовать не стоит.
Вы развиваете магазин. ИИ разбирается с рутиной.
Поручите Starbox AI поиск потерь в прибыли, проверку рекламы и планирование запасов. Задавайте вопросы в чате и получайте рекомендации по своему магазину. Попробуйте ИИ-менеджера для Ozon 14 дней бесплатно, без карты.
Попробовать ИИ-менеджера бесплатно