Безопасность кабинета Ozon Seller: 2FA, доступы сотрудников и фишинг

Как защитить кабинет продавца: включить подтверждение входа, закрыть почту и телефон, раздать сотрудникам минимум прав, не отдать API-ключ подрядчику навсегда, отличить фальшивого менеджера Ozon от настоящего и что делать в первый час, если доступ уже увели.

Кабинет продавца — это доступ к деньгам: реквизиты для выплат, цены, остатки, рекламный бюджет и переписка с покупателями. При этом заходят в него с рабочего ноутбука, личного телефона и ещё пары чужих компьютеров, пароль лежит в общем чате с менеджером, а логин подрядчика по рекламе никто не отзывал с прошлого года. Ломают такие кабинеты не хакеры из кино: почти всегда это либо человек, у которого остался доступ, либо продавец, который сам ввёл код из SMS на чужом сайте. Ниже — что конкретно закрыть, как раздать права команде, по каким признакам отличить фишинг и что делать в первый час, если чужой уже внутри.

Кто и зачем лезет в кабинет продавца

Мотивов ровно четыре, и все они про деньги. Первый — вывод: злоумышленник меняет банковские реквизиты в профиле и ждёт ближайшую выплату. Второй — товар: создаются отгрузки и заявки, меняются адреса, партия уезжает мимо вас. Третий — саботаж и демпинг: конкуренту достаточно уронить цены на ваши хиты на пару дней или отправить ассортимент в акции с максимальной скидкой, чтобы вы отработали месяц в минус. Четвёртый — данные: закупочные цены, себестоимость, поставщики, контакты покупателей.

Вход при этом чаще всего легальный. Бывший сотрудник, которому забыли закрыть доступ. Общий пароль, который пересылали в мессенджере три года. Подрядчик, ушедший к конкуренту вместе с API-ключом. Код из SMS, введённый на сайте, похожем на кабинет. Взлом через подбор пароля — редкая история на фоне этого списка.

Точка входа Чем рискуете Что сделать Как часто проверять
Пароль от кабинета Полный контроль над магазином Уникальный пароль в менеджере паролей, не в чате При смене команды
Почта, на которую оформлен вход Восстановление доступа идёт через неё Отдельный ящик, свой 2FA, доступ только у владельца Раз в квартал
Номер телефона Коды подтверждения и восстановление Номер владельца, не общая симка менеджера Раз в квартал
Учётки сотрудников Цены, остатки, отгрузки, реклама Отдельный доступ каждому, права по разделам Раз в квартал и в день увольнения
API-ключи Доступ к магазину в обход пароля и 2FA Свой ключ каждому сервису, отзыв при расставании Раз в квартал
Активные сессии и устройства Чужой залогиненный браузер Выход со всех устройств при любом подозрении При подозрении

Двухфакторная аутентификация: что включить и где слабое место

Вход в seller.ozon.ru идёт через Ozon ID — тот же аккаунт, которым вы заходите в покупательскую часть. Подтверждение входа кодом здесь не опция «для параноиков», а базовая настройка: искать её нужно в профиле, в блоке настроек безопасности. Интерфейс площадка перекраивает регулярно, поэтому точный путь и список доступных способов подтверждения сверьте в актуальной базе знаний Ozon Seller — меню там меняется чаще, чем успевают обновляться инструкции в интернете.

Слабое место двухфакторки — не она сама, а то, куда приходит второй фактор. Если код падает на почту, к которой имеет доступ полкоманды, защиты нет: злоумышленнику достаточно взять ящик. Поэтому порядок такой: сначала закрываете почту (уникальный пароль плюс своя двухфакторная аутентификация на стороне почтового сервиса), потом номер телефона, и только потом всё остальное. Ящик для кабинета заводите отдельный от того, с которого общаются с поставщиками и рассылками, — это дешевле, чем разбирать последствия.

Ещё два правила, которые экономят нервы. Пароль от кабинета не должен совпадать с паролем от почты, 1С, CRM и личных сервисов: утечка на любом стороннем сайте превращается в попытку входа к вам. И запасной способ входа проверяйте заранее. Сменили номер, потеряли доступ к почте, уволился человек, на которого оформлен ящик — восстанавливаться придётся через поддержку с документами. Это не минуты, а дни, и всё это время цены, остатки и реклама живут без вас.

Опрос

Как у вас устроен вход в кабинет Ozon?

Распределение для этой статьи · выберите свой ответ

Доступы сотрудников: минимум прав и срок жизни

Правило простое: у каждого человека свой доступ, и прав ровно столько, сколько нужно для его задач. Общий логин ломает не только безопасность, но и разбор полётов — в истории действий вы увидите, что цену поменял «магазин», а не конкретный человек.

Прежде чем раздавать доступ, ответьте на два вопроса: что человеку нужно по работе и чего ему не нужно никогда. Второй список важнее первого. Реквизиты выплат, юридические данные и управление доступами остаются у владельца, даже если менеджер ведёт весь магазин целиком.

Кто в команде Что нужно по работе Что не нужно давать
Контент-менеджер Карточки, фото, характеристики Цены, финансы, реквизиты, доступы
Менеджер по рекламе Продвижение, статистика, бюджеты Реквизиты и выплаты, изменение цен, отгрузки
Сборщик FBS Отправления и отгрузки Цены, реклама, аналитика по марже
Бухгалтер Отчёты, акты, начисления Цены, карточки, акции
Внешний подрядчик Только свой участок, на срок договора Всё остальное и постоянный доступ

Сотрудников в Ozon Seller добавляют в настройках кабинета, в разделе про доступы: человеку приходит приглашение, и он входит под своим Ozon ID, а не под вашим паролем. Набор ролей и то, насколько тонко права режутся по разделам, площадка периодически меняет — актуальный список ролей смотрите прямо в этом разделе, он всегда свежее любой статьи.

Организационная часть от Ozon не зависит, и проваливается обычно именно она: доступ выдали на «пару недель для теста» и забыли. Заведите правило — у любого доступа есть дата пересмотра. Уволился человек: закрываете в тот же день, до того как он сдал ноутбук. Закончился договор с агентством: отзываете доступ и ключи, не дожидаясь, пока они «доделают отчёт».

API-ключи — самый тихий канал утечки

Доступ к Seller API — это пара Client-Id и Api-Key, и она обходит и пароль, и подтверждение входа: у кого ключ, у того магазин. При этом ключи живут годами в чужих таблицах, скриптах и сервисах аналитики, а утечка не выглядит как взлом — запросы по API идут ровно так же, как обычная работа интеграции, и в истории входов их не видно.

Отсюда четыре правила.

  • Отдельный ключ на каждый сервис и каждого подрядчика: при расставании отзываете один, остальные продолжают работать.
  • Ключ не пересылают в мессенджере и не кладут в общий Google-документ, где его увидит весь отдел.
  • Ключ — такой же увольняемый сотрудник: сменился подрядчик или сервис, ключ перевыпускается в тот же день.
  • Сервис, который просит логин и пароль от кабинета вместо ключа, использовать нельзя ни при каких обещаниях — он просит не доступ к данным, а ваш магазин целиком.

Мы в Starbox работаем строго по ключу Seller API и берём права под свои задачи — прибыль по товарам, реклама, остатки и поставки. Это тот минимум, которого стоит требовать от любого внешнего сервиса: если он не объясняет, зачем ему каждое право, это плохой знак.

Фишинг против продавцов: пять рабочих схем

Продавец — удобная мишень: он ждёт писем от площадки, боится блокировок и штрафов, работает в спешке. На этом всё и построено.

Схема Как приходит Что просят Признак подделки
Блокировка карточек Письмо «карточки скрыты, подтвердите данные» Войти по ссылке и ввести код Домен не ozon.ru, срок «2 часа»
Личный менеджер Telegram или звонок Код из SMS, доступ к экрану Настоящие менеджеры код не спрашивают
Заблокированная выплата Письмо или чат Оплатить комиссию за разблокировку Площадка не берёт плату за выплату
Оптовый заказчик Чат с покупателем Уйти со сделкой в мессенджер, файл с «заявкой» Ссылка или архив вместо заказа
Сервис аналитики Реклама, рассылка Логин и пароль от кабинета Легальные сервисы работают по API-ключу

Три признака, которые закрывают почти всё. Код из SMS или письма не сообщают никому — ни поддержке, ни менеджеру, ни «службе безопасности». Ссылки из писем не открывают: заходите в кабинет так, как заходите всегда, и смотрите, есть ли там та самая претензия или блокировка; если её нет — письма тоже не было. Доступ к экрану через AnyDesk и аналоги сотрудникам площадки не нужен, это всегда мошенничество.

Проверьте себя

В чат приходит «менеджер Ozon»: карточки блокируются за нарушение, отменить можно за 40 минут, продиктуйте код из SMS для проверки владельца. Что делать?

Разбор: как у нас чуть не увели кабинет через «менеджера по качеству»

Прошлой весной менеджеру пришло письмо: восемь карточек нарушают правила, скрытие через два часа, ссылка на «форму возражения». Вёрстка была один в один как у площадки, отличался только домен — вместо ozon.ru похожий адрес с дефисом посередине. Менеджер открыл ссылку, увидел знакомую форму входа и ввёл логин с паролем. Код из SMS он вводить не стал: пока ждал сообщение, посмотрел в адресную строку и заметил этот дефис. Позвонил мне вместо того, чтобы «доделать вход» — на этом атака и закончилась.

Дальше разбирались сорок минут. Сменили пароль, завершили все сессии, отозвали и перевыпустили два ключа Seller API, проверили реквизиты выплат и историю действий за сутки. Потерь не было, но всплыли две другие дыры: у агентства по рекламе, с которым разошлись ещё осенью, доступ оставался живым почти полгода, а код подтверждения приходил на общий ящик, в который заходили три человека. Обе закрыли в тот же день.

Из этого выросло правило: пересматривать доступы раз в квартал, двадцать минут по списку. С тех пор такой пересмотр дважды находил доступ, который должен был быть закрыт месяцами раньше, — оба раза это был подрядчик, а не сотрудник.

Если доступ уже увели: первый час

Порядок действий здесь важнее скорости отдельного шага: сначала выбиваете чужого из кабинета, потом считаете ущерб.

  1. Меняете пароль от почты, к которой привязан вход, — иначе смена пароля в кабинете бессмысленна.
  2. Меняете пароль кабинета и завершаете все активные сессии на всех устройствах.
  3. Отзываете все API-ключи и перевыпускаете только те, что реально нужны.
  4. Проверяете банковские реквизиты и данные компании в профиле — это первое, что меняют ради денег.
  5. Смотрите цены, остатки, участие в акциях и созданные отгрузки за последние сутки; откатываете изменения.
  6. Пишете в поддержку из кабинета, прикладываете скриншоты и время инцидента, просите зафиксировать.
  7. Проверяете доступы сотрудников: не появилось ли новых и не расширились ли права у старых.

Скриншоты делайте до отката изменений — они понадобятся при разборе с поддержкой и при споре по выплатам. И проговорите с командой ещё одну вещь: если кто-то уже ввёл логин или код на фальшивом сайте, сказать об этом нужно сразу, а не через день, и без разбирательств, кто виноват. Признался сразу — потеряли десять минут на смену паролей. Промолчал до вечера — за это время успевают поменять реквизиты и забрать ближайшую выплату.

Чек-лист

Квартальный пересмотр безопасности: 20 минут

Регламент, который реально соблюдается

Безопасность ломается не от незнания правил, а от того, что правила нигде не записаны и никому не поручены. Минимальный работающий вариант — три пункта на листе. Первый: доступ выдаёт и закрывает один человек, обычно владелец, и он же ведёт список, у кого что есть. Второй: новый доступ всегда получает дату пересмотра, а увольнение и окончание договора автоматически означают отзыв в тот же день. Третий: раз в квартал вы двадцать минут идёте по чек-листу выше, и это стоит в календаре, а не в планах.

Команде отдельно проговорите две вещи: коды подтверждения не сообщают никому, ссылки из писем не открывают. Этого достаточно, чтобы закрыть большую часть схем, — остальное делают технические настройки.

FAQ

Есть ли двухфакторная аутентификация в Ozon Seller?

Да, вход подтверждается кодом, а настройки безопасности живут в профиле и в разделе Ozon ID. Набор способов подтверждения площадка периодически меняет, поэтому актуальный порядок включения смотрите в базе знаний Ozon Seller.

Может ли сотрудник поддержки Ozon попросить код из SMS?

Нет. Ни поддержка, ни менеджер, ни «служба безопасности площадки» никогда не спрашивают код подтверждения, пароль и доступ к вашему экрану. Любой такой запрос — мошенничество, независимо от того, насколько убедительно выглядит собеседник.

Как понять, что письмо от Ozon настоящее?

Проверьте домен отправителя и не переходите по ссылкам из письма. Откройте кабинет привычным способом: все реальные претензии, штрафы и ограничения отображаются в нём. Если в кабинете ничего нет, письмо можно удалять.

Как закрыть доступ уволенному сотруднику в Ozon Seller?

Отозвать его личный доступ в разделе с сотрудниками, завершить активные сессии и перевыпустить API-ключи, к которым он имел отношение. Если в компании был общий пароль — сменить его в тот же день, до возврата ноутбука. Заодно перейти на отдельные учётки: общий пароль придётся менять при каждом увольнении, и однажды про это забудут.

Безопасно ли давать API-ключ сервису аналитики?

Ключ безопаснее пароля: он выдаётся отдельно, отзывается в любой момент и не даёт входа в кабинет через браузер. Заводите отдельный ключ под каждый сервис и отзывайте его при расставании. Сервис, который просит логин и пароль вместо ключа, использовать не стоит.

Статья была полезна?

Вы развиваете магазин. ИИ разбирается с рутиной.

Поручите Starbox AI поиск потерь в прибыли, проверку рекламы и планирование запасов. Задавайте вопросы в чате и получайте рекомендации по своему магазину. Попробуйте ИИ-менеджера для Ozon 14 дней бесплатно, без карты.

Попробовать ИИ-менеджера бесплатно