آیا اصلاً باید از رمز عبور استفاده کنم؟
نه — و ترجیح میدهیم این کار را نکنید. ورود به سیستم با ایمیل جادویی (Magic-link) پیشفرض است و میتوانید کلید عبور ثبت کنید (Touch ID، Face ID، Windows Hello یا یک کلید سختافزاری) و بدون اینکه هرگز رمز عبوری تنظیم کنید، وارد شوید. ایمیل و رمز عبور به عنوان روش پشتیبان همچنان در دسترس است، که حداقل به دوازده کاراکتر نیاز دارد، استفاده مجدد از سه رمز عبور آخر مجاز نیست و از هش کردن Argon2 استفاده میکند.
آیا میتوانم احراز هویت دو مرحلهای را برای تیم خود اجباری کنم؟
احراز هویت دومرحلهای TOTP در لایه شناسایی تعبیه شده است و میتوان آن را از طریق خطمشی در سطح یک سازمان الزامی کرد، بهطوری که نیازی به انتخاب شخصی توسط هر عضو نباشد. کلیدهای عبور (Passkeys) گزینه قویتری هستند که در صورت پشتیبانی دستگاههای تیم شما توصیه میشوند، زیرا رمز عبوری را که مهاجم ممکن است هدف فیشینگ قرار دهد، حذف میکنند.
یکی از اعضای تیم من فقط فاکتورها را مدیریت میکند. آیا میتوانم دسترسی آنها را به وبسایتها ببندم؟
بله. نقش مدیر صورتحساب (Billing Manager) دسترسی به فاکتورها، اشتراکها، روشهای پرداخت و کاتالوگ طرحها را اعطا میکند و هیچ چیز دیگری ندارد — یعنی هیچ قابلیتی برای مشاهده، راهاندازی، راهاندازی مجدد، تعلیق یا حذف یک سایت وجود ندارد. عکس این موضوع نیز صادق است: نقش توسعهدهنده (Developer) سایتها و دسترسی به API را بدون هیچگونه کنترل صورتحساب مدیریت میکند. نقشها به ازای هر سازمان تخصیص داده میشوند، بنابراین یک نقش در یک سازمان هیچ دسترسیای در یک سازمان جداگانه و بیربط اعطا نمیکند — با این حال، نقشی که در یک سازمان والد وجود دارد، برای سازمانهای زیرمجموعه آن نیز اعمال میشود.
اگر یکی از کلیدهای API ما لو برود چه اتفاقی میافتد؟
آن را از داشبورد لغو دسترسی کنید تا بلافاصله از کار بیفتد. بازه خسارت به کارهایی محدود میشود که آن کلید در وهله اول قادر به انجامش بوده است؛ به همین دلیل است که کلیدها دارای محدودههای دسترسی تفکیکشده هستند و زمان آخرین استفاده را ثبت میکنند؛ محدودههای دسترسی محدود و ردپای قابلمشاهده از استفاده، مواردی هستند که یک نشت اطلاعات را به جای سازشی کامل در حساب کاربری، به یک حادثه مهارشده تبدیل میکنند. توجه داشته باشید که کلیدها به جای افراد، برای سازمان صادر میشوند؛ بنابراین با آنها مانند اعتبارنامههای اشتراکی رفتار کنید و هنگام جابجایی افراد، آنها را چرخش دهید. از طرف ما تنها هش کلید ذخیره میشود، بنابراین نشت اطلاعات از پایگاه داده ما منجر به ایجاد یک اعتبارنامه قابل استفاده نخواهد شد.
آیا میتوانم ببینم چه کسی چه کاری در حساب کاربری من انجام داده است؟
بله. هر اقدام دسترسیدار در یک سیاهه حسابرسی الحاقفقط (append-only) به همراه عامل، اقدام، هدف، مستندات پشتیبان، IP مبدأ و برچسب زمانی ثبت میشود. نقشهای مالک و فقطخواندنی میتوانند مستقیماً آن را بخوانند. اقدامات کارکنان روی حساب شما در همین مسیر ثبت میشود و اقدامات حساس یا تخریبی کارکنان ممکن است ابتدا نیازمند احراز هویت مرحلهای یا تأیید دو نفره باشد.
ما در حال حاضر از Okta / Entra ID استفاده میکنیم. آیا تیم ما میتواند با آن وارد سیستم شود؟
بله — ورود تکبار (SAML SSO) برای حسابهای سازمانی و آژانسها پشتیبانی میشود، بنابراین کاربران شما با همان اعتبارنامههای سازمانی موجود خود احراز هویت میکنند و خروج آنها از دایرکتوری شما، دسترسیشان را در اینجا نیز قطع میکند. شما میتوانید روشها را با هم ترکیب کنید: SSO برای کارمندان دائمی، و حسابهای دارای لینک جادویی محدود برای پيمانکاران، که همگی در قالب یک مدل دسترسی یکسان قرار دارند.
من در حال انتقال از پلتفرم V1 شما هستم. آیا رمز عبور قدیمی من هم منتقل میشود؟
خیر — گذرواژهها به عمد منتقل نمیشوند. حساب کاربری شما بدون گذرواژه وارد میشود و در اولین ورود، یا از لینک جادویی استفاده میکنید یا تحت سیاست فعلی یک گذرواژه جدید تنظیم میکنید. انتقال هشهای گذرواژه قدیمی، ضعفهای گذشته را به یک سیستم جدید منتقل میکند، بنابراین این کار را انجام نمیدهیم.
چطور بدون ارائه مشخصات کارت، این را امتحان کنم؟
آزمایش Footprint-Free چهارده روزه، بدون نیاز به کارت بانکی است و تا پنج سایت را پوشش میدهد. شما در طول دوره آزمایشی به لایه هویت کامل دسترسی دارید — کلیدهای عبور، احراز هویت دو مرحلهای، نقشها، کلیدهای API و گزارش حسابرسی در پشت طرح پولی قفل نشدهاند.