Трябва ли изобщо да използвам парола?
Не — и бихме предпочели да не го правите. Входът с имейл и магически линк е стандартният метод, като можете да регистрирате ключ за достъп (Touch ID, Face ID, Windows Hello или хардуерен ключ) и да влизате, без никога да задавате парола. Имейлът и паролата остават достъпни като алтернативен вариант с изискване за минимум дванадесет символа, забрана за повторно използване на последните три и хеширане с Argon2.
Мога ли да направя двуфакторното удостоверяване задължително за моя екип?
Двуфакторното удостоверяване с TOTP е вградено в слоя за самоличност и може да бъде наложено чрез политика в цялата организация, вместо да се оставя на избора на всеки член. Ключовете за достъп (passkeys) са по-силната опция, когато устройствата на вашия екип ги поддържат, тъй като те елиминират паролата, която нападателят би се опитал да открадне чрез фишинг.
Някой от моя екип се занимава само с фактури. Мога ли да му забраня да достъпва сайтове?
Да. Ролята на мениджър по фактурирането дава достъп до фактури, абонаменти, платежни методи и каталога с планове, и нищо друго — без възможност за преглед, създаване, рестартиране, спиране или изтриване на сайт. Обратното също важи: ролята на програмист управлява сайтове и API достъп без какъвто и да е контрол върху фактурирането. Ролите се задават за всяка организация поотделно, така че роля в една организация не дава достъп в отделна, несвързана организация — въпреки че роля в родителска организация се прилага за организациите, вложени под нея.
Какво се случва, ако някой от нашите API ключове изтече?
Анулирайте го от таблото за управление и то спира да работи незабавно. Прозорецът на щетите е ограничен от това какво е могъл да направи този ключ на първо място, поради което ключовете носят гранулирани обхвати и записват времеви печат на последна употреба — тесните обхвати и видимата следа на използване са това, което превръща изтичането в овладян инцидент, а не в пълно компрометиране на акаунта. Имайте предвид, че ключовете се издават на организацията, а не на отделно лице, така че се отнасяйте към тях като към споделени идентификационни данни и ги сменяйте, когато хората напускат или сменят ролята си. На наша страна се съхранява само хеш на ключа, така че изтичането от нашата база данни не води до създаване на работещи идентификационни данни.
Мога ли да виджа кой какво е направил в моя акаунт?
Да. Всяко привилегирано действие се записва в одитен журнал само за добавяне, съдържащ извършителя, действието, целта, придружаващите доказателства, изходния IP адрес и времеви печат. Ролите на собственика и тези само за четене могат да го четат директно. Действията на персонала във вашия акаунт се регистрират в същата хронология, а чувствителните или деструктивни действия на персонала могат да изискват предварително допълнително удостоверяване или одобрение от двама души.
Ние вече използваме Okta / Entra ID. Може ли нашият екип да влиза с него?
Да — SAML SSO се поддържа за корпоративни и агенционни профили, така че вашите служители да се автентикират с наличните корпоративни идентификационни данни, а прекратяването на достъпа в директорията ви премахва достъпа им и тук. Можете да комбинирате подхода: SSO за постоянния персонал и профили с ограничена валидност с магически линк за контрактори — всичко това в рамките на един и същ модел на права.
Премествам се от вашата платформа V1. Дали старата ми парола се прехвърля?
Не — паролите умишлено не се мигрират. Вашият акаунт се импортира без такава и при първото влизане или използвате magic-link, или задавате нова парола съгласно актуалната политика. Пренасянето на стари хешове на пароли би пренесло стари уязвимости в новата система, затова не го правим.
Как да го опитам, без да давам данни за картата си?
Пробният период на Footprint-Free е 14 дни, без нужда от карта и покрива до пет сайта. Получавате пълния слой за идентичност по време на пробния период — ключове за достъп, двуфакторна автентификация, роли, API ключове и одитния журнал не са заключени зад платен план.