امنیت حساب کاربری

حساب کاربری شما، ایمن‌سازی‌شده در لایه احراز هویت

امنیت سرور از وب‌سایت‌ها محافظت می‌کند. امنیت حساب کاربری از کلیدهای دسترسی به آن‌ها محافظت می‌کند. هر ورود به Zinn Digital® بر روی یک سیستم هویت مبتنی بر استاندارد اجرا می‌شود — کلیدهای عبور و WebAuthn، احراز هویت دو مرحله‌ای TOTP، ورود با لینک جادویی، SAML SSO برای تیم‌های سازمانی و آژانس — همراه با نقش‌های دقیق، کلیدهای API به تفکیک سازمان و یک گزارش حسابرسی ثبت‌سیاهه غیرقابل‌ویرایش در پشت آن.

  • ۶۵۰,۰۰۰+سایت‌های میزبانی‌شده در سراسر جهان
  • کلیدهای عبورورود با WebAuthn، توکار
  • SAML SSOبرای حساب‌های سازمانی و آژانس‌ها
  • ثبت شده در ممیزیهر اقدام دارای دسترسی ویژه

یک هویت، هر سطح

بیشتر حساب‌های میزبانی وب یک رمز عبور در یک پایگاه داده هستند که به یک کنترل پنل متصل شده‌اند. حساب ما یک سیستم هویت اختصاصی است — Keycloak، که با OIDC و SAML کار می‌کند — و در جلوی همه چیز قرار دارد: داشبورد مشتری، کنسول مدیریت کارکنان، این سایت عمومی و پایگاه دانش، و تیکت‌های پشتیبانی شما. یک بار وارد شوید و در همه آن‌ها وارد شده‌اید.

از آنجا که این لایه شناسایی بر پایه استانداردهای باز و نه یک ورود به سیستم انحصاری ساخته شده است، درست مانند سایر اجزای پلتفرم قابل جایگزین است. هیچ بخشی از مدل دسترسی شما در محصول یک فروشنده محبوس نیست و احراز هویت تیم شما به حفظ یک تأمین‌کننده خاص توسط ما وابسته نیست. این همان اصل عدم قفل‌شدگی است که ما در مورد حساب‌های CDN، DNS و ارائه‌دهندگان پرداخت نیز اعمال می‌کنیم.

ورود به سیستم محلی‌سازی شده است و انتقال از وب‌سایت به صفحه ورود، زبان شما را به همراه دارد — بنابراین تیمی که در کشورهای مختلف پراکنده است، مجبور نیست از طریق یک صفحه ورود صرفاً انگلیسی وارد شود.

به روشی که مناسب تیم شماست وارد شوید

چهار روش، همگی درجه یک، و هر کدام برای هر شخص قابل تنظیم است. هیچ‌کس مجبور نیست به ضعیف‌ترین گزینه‌ای که به ناچار ارائه شده است، تن بدهد.

ایمیل پیوند جادویی (پیش‌فرض)

ایمیل خود را وارد کنید، روی لینک کلیک کنید، وارد شده‌اید. نه رمز عبوری برای فیشینگ، استفاده مجدد یا لو رفتن در نشت اطلاعات. این مسیر پیش‌فرض برای حساب‌های کاربری جدید است و برای بیشتر افراد، این تنها مسیری است که تاکنون به آن نیاز خواهند داشت.

کلیدهای عبور / WebAuthn

یک کلید عبور ثبت کنید — تاچ آیدی، فیس آیدی، ویندوز هلو، یا یک کلید سخت‌افزاری مانند یوبی‌کی — و بدون نیاز به هیچ رمز عبوری وارد شوید. کلیدهای عبور به مبدأ متصل هستند، بنابراین یک صفحه ورود جعلی نمی‌تواند آن‌ها را سرقت کند. این پلتفرم از احراز هویت‌کننده‌های ES256 و RS256 پشتیبانی می‌کند و تأیید کاربر را در اولویت قرار می‌دهد.

ورود از طریق شبکه‌های اجتماعی

با استفاده از Google از طریق یک اتصال استاندارد ارائه‌دهنده هویت وارد شوید، به طوری که حساب کاربری هرگونه کنترلی را که Google Workspace شما از قبل اعمال می‌کند، به ارث می‌برد. ارائه‌دهندگان دیگر به همین صورت متصل می‌شوند — هیچ‌چیز در آن یکپارچه‌سازی سفارشی نیست.

ایمیل و رمز عبور (پشتیبان)

حفظ‌شده برای افراد و اسکریپت‌هایی که به آن نیاز دارند، و منطبق بر یک خط‌مشی واقعی: حداقل دوازده کاراکتر، هرگز نام کاربری یا آدرس ایمیل شما نباشد، عدم استفاده مجدد از سه رمز عبور قبلی، و هش‌شده با Argon2. آدرس‌های ایمیل قبل از فعال‌سازی حساب کاربری تأیید می‌شوند.

احراز هویت دو مرحله‌ای و مقابله با حملات بروت‌فورس

عوامل دوم بخشی از سیستم هویت هستند، نه یک افزونه‌ای که می‌خرید یا روی سایت خود نصب می‌کنید.

  • احراز هویت دو عاملی TOTP از طریق هر برنامه احراز هویت استاندارد — شش رقم در بازه زمانی سی ثانیه، همان الگوی مورد استفاده توسط Google Authenticator، 1Password و Authy. این قابلیت می‌تواند از طریق خط‌مشی در سراسر سازمان اجساد شود و به حسن نیت هر فرد واگذار نشود.
  • کلیدهای عبور می‌توانند به‌جای قرار گرفتن در کنار رمز عبور، آن را به‌طور کامل جایگزین کنند؛ در نتیجه، همان اطلاعات احراز هویت که یک کلاهبردار فیشینگ در تلاش برای سرقتش است، از بین می‌رود.
  • محافظت در برابر حملات بروت‌فورس در سطح قلمرو فعال است: تلاش‌های ناموفق مکرر باعث ایجاد تاخیر افزایشی می‌شود که تا پانزده دقیقه رشد می‌کند، بنابراین یک اجرای پر کردن اعتبار به جای طی کردن فهرست کلمات، متوقف می‌شود. مسدودسازی‌ها طوری طراحی شده‌اند که موقتی باشند — یک مهاجم نمی‌تواند یک مشتری واقعی را به طور دائم از حساب خود قفل کند.
  • آدرس‌های ایمیل ثبت‌نام در هنگام ثبت‌نام از طریق یک آداپتور مبتنی بر ZeroBounce اعتبارسنجی می‌شوند: آدرس‌های غیرقابل تحویل و نامعتبر رد می‌شوند و آدرس‌های یک‌بارمصرف، با نقش خاص و پرچم‌گذاری‌شده برای سوءاستفاده علامت‌گذاری می‌شوند. ایمیل‌های تقلبی یا غیرقابل دریافت حساب کاربری دریافت نمی‌کنند که این امر به بررسی‌های ضد سوءاستفاده و تقلب در دوره آزمایشی نیز کمک می‌کند.
  • نشست‌ها به شدت کنترل می‌شوند — توکن‌های دسترسی کوتاه‌مدت هستند، نشست‌های غیرفعال منقضی می‌شوند و هر نشست دارای یک حداکثر طول عمر قطعی است، بنابراین یک مرورگر فراموش‌شده روی یک دستگاه مشترک فردا به معنای یک در باز نخواهد بود.

ورود تک‌مرحله‌ای SAML برای تیم‌های سازمانی و آژانس‌ها

اگر سازمان شما در حال حاضر از یک ارائه‌دهنده هویت — مانند Okta، Entra ID، Google Workspace، یا هر سیستم دیگری که از SAML پشتیبانی می‌کند — استفاده می‌کند، می‌توانید آن را متصل کنید تا افراد شما با اعتبارنامه‌های شرکتی موجود خود به Zinn Digital® وارد شوند. هیچ رمز عبور دومی برای مدیریت توسط تیم شما وجود ندارد و هیچ فهرست بررسی تسویه حساب دومی هم برای فراموش شدن باقی نمی‌ماند.

این موضوع در مقیاس آژانس‌ها و ریسلرها که جابجایی کارکنان یک رویداد امنیتی واقعی است، اهمیت بیشتری پیدا می‌کند. وقتی فردی خارج می‌شود و شما دسترسی او را در دایرکتوری خود غیرفعال می‌کنید، مسیر دسترسی او به هاستینگتان نیز قطع شده است. به جای اینکه دسترسی‌ها در دوجین ابزار SaaS به طور دستی دنبال شوند، دسترسی‌ها به صورت متمرکز از وضعیت اشتغال پیروی می‌کنند.

SAML به جای جایگزینی سیستم‌های دیگر، در کنار آن‌ها قرار می‌گیرد: همچنان می‌توان به پیمانکاران یک حساب کاربری با لینک جادویی در یک نقش محدود اختصاص داد، در حالی که کارکنان رسمی از طریق SSO وارد می‌شوند. یک سازمان، یک مدل دسترسی، دو در ورودی.

نقش‌هایی که فقط آنچه را که کار نیاز دارد اعطا می‌کنند

دسترسی به ساختار درختی سازمان محدود است — از نماینده فروش گرفته تا مشتری و سایت — و به جای سطح اپلیکیشن، در سطح پایگاه داده و از طریق امنیت در سطح سطر اعمال می‌شود. دسترسی بین‌مشتری سیاستی نیست که از افراد بخواهیم به آن احترام بگذارند؛ کوئری‌ای است که نمی‌تواند هیچ سطری را برگرداند. چهار نقش مشتری، تقسیم وظایف واقع‌بینانه را پوشش می‌دهند.

مالک

کنترل کامل بر سازمان و زیرحساب‌های آن: ایجاد سازمان‌های فرزند، دعوت و حذف اعضا، تخصیص نقش‌ها، مدیریت هر سایت، انجام امور صورت‌حساب و صدور فاکتور، مدیریت کلیدهای API و خواندن گزارش حسابرسی.

مدیر امور مالی

صورت‌حساب‌ها، اشتراک‌ها، روش‌های پرداخت و کاتالوگ پلن‌ها — و هیچ چیز دیگر. مسئول مالی یا حسابدار شما می‌تواند بدون داشتن کوچک‌ترین دسترسی برای لمس، تعلیق یا حذف یک سایت زنده، صورت‌حساب را تسویه کند.

برنامه‌نویس

سایت‌ها و دسترسی به API بدون کنترل صورت‌حساب: مشاهده و راه‌اندازی سایت‌ها، راه‌اندازی مجدد سرویس‌ها، پاکسازی کش‌ها، مدیریت کلیدهای API و کار با تیکت‌ها. به‌طور عمدی بدون دسترسی به روش‌های پرداخت، صدور فاکتور یا تغییر طرح.

فقط‌خواندنی

فقط‌خواندنی در کل سازمان — سایت‌ها، صورتحساب، پلن‌ها، تیکت‌ها، وضعیت ترجمه و لاگ حسابرسی. نقش مناسب برای یک حسابرس، مشتری‌ای که خواستار شفافیت است، یا کارمند تازه‌کاری که در هفته اول خود است.

کلیدهای API، توکن‌ها و اتصالات هوش مصنوعی

داشبورد تنها یکی از راه‌های ورود است. API، ابزار خط فرمان (CLI)، ارائه‌دهنده Terraform و سرور MCP راه‌های دیگر هستند — و همه آن‌ها از مدل دسترسی مشابهی پیروی می‌کنند، زیرا یک کلید بدون دامنه، دور زدن تمام نقش‌هایی است که همین الآن پیکربندی کرده‌اید.

کلیدها متعلق به سازمان است

یک کلید API به یک سازمان صادر می‌شود، نه به یک شخص حقیقی، و دارای حدود دسترسی (اسکوپ) خاص خود است. آن را مانند اطلاعات اعتبار‌نامه‌ای مشترک در نظر بگیرید: آن را بر اساس کاربردش نام‌گذاری کنید، محدودترین دسترسی‌های ممکن را به آن بدهید و زمانی که فرد ایجادکننده آن تغییر می‌کند، آن را چرخش (تغییر) دهید.

فقط یک هش ذخیره می‌شود

کلید خام فقط یک‌بار، در هنگام ایجاد به شما نشان داده می‌شود. آنچه ما نگهداری می‌کنیم یک هش SHA-256 و یک پیشوند کوتاه برای جستجو است. ما نمی‌توانیم دوباره کلید را به شما نشان دهیم، و نفوذ به پایگاه داده، اعتبارنامه‌های کاری را در اختیار مهاجم قرار نمی‌دهد.

محدودپذیر، قابل‌لغو، قابل‌مشاهده

هر کلید دارای دامنه‌های دقیق متصل به همان کاتالوگ مجوزی است که نقش‌ها استفاده می‌کنند، زمان آخرین استفاده را ثبت می‌کند و به محض مشکوک به نظر رسیدن می‌تواند فوراً لغو شود. کلیدهای سندباکس جداگانه، API را بدون هیچ‌گونه صورت‌حساب یا پروویژنینگ واقعی آزمایش می‌کنند.

ابزارهای هوش مصنوعی تحت همان قوانین متصل می‌شوند

سرور MCP به هر عامل پشتیبان MCP اجازه می‌دهد هاستینگ شما را مدیریت کند — و این کار را از طریق OAuth 2.1، با دسترسی محدود به سازمان شما و مجوزهای RBAC آن، به همراه توکن‌های قابل لغو برای هر ابزار، تأییدیه برای اقدامات مخرب، سقف هزینه‌ها و ثبت کامل ممیزی انجام می‌دهد. اتصال یک دستیار هوش مصنوعی به معنای سپردن کلید همeth چیز به آن نیست.

گزارش حسابرسی و دسترسی به آن

هر عملیات سطح دسترسی‌یافته، یک رکورد الحاق‌محور می‌نویسد — اینکه چه کسی آن را انجام داده، چه کاری انجام داده است، آن را روی چه چیزی اعمال کرده، مستندات پشتیبان و آدرس IP منبع، به‌همراه یک برچسب زمانی. این یک ابزار ساده‌سازی عیب‌یابی نیست؛ بلکه ردپای مدرک است.

  • نقش‌های مالک و فقط‌خواندنی می‌توانند گزارش حسابرسی را مستقیماً بخوانید، بنابراین مسئولیت‌پذیری در سازمان شما نیازی the ثبت تیکت پشتیبانی با ما ندارد.
  • دسترسی کارکنان به حساب کاربری شما توسط سیستم مشابهی کنترل می‌شود: کارکنان ما در بخش‌هایی با دسترسی‌های تفکیک‌شده بر اساس ماژول و عملیات فعالیت می‌کنند، بنابراین یک کارشناس پشتیبانی فقط تیکت‌ها و اقدامات اصلاحی اولیه را می‌بیند، نه پیکربندی صورت‌حساب یا زیرساخت شما را.
  • اقدامات حساس و مخرب کارکنان ممکن است پیش از اجرا نیازمند احراز هویت مضاعف یا تأیید دو نفره باشند.
  • فهرست مجاز IP به ازای هر سازمان برای تیم‌هایی که می‌خواهند دسترسی علاوه بر همه چیز به شبکه‌های شناخته‌شده محدود شود، در دسترس است.
  • همان مسیر حسابرسی، مدل حداقل دسترسی و جداسازی به ازای هر تنانت، نقشه راه SOC 2 و ISO 27001 ما را تغذیه می‌کنند؛ شواهد از روز اول تولید می‌شوند، نه اینکه بعدها بازسازی شوند.

سوالات متداول

آیا اصلاً باید از رمز عبور استفاده کنم؟

نه — و ترجیح می‌دهیم این کار را نکنید. ورود به سیستم با ایمیل جادویی (Magic-link) پیش‌فرض است و می‌توانید کلید عبور ثبت کنید (Touch ID، Face ID، Windows Hello یا یک کلید سخت‌افزاری) و بدون اینکه هرگز رمز عبوری تنظیم کنید، وارد شوید. ایمیل و رمز عبور به عنوان روش پشتیبان همچنان در دسترس است، که حداقل به دوازده کاراکتر نیاز دارد، استفاده مجدد از سه رمز عبور آخر مجاز نیست و از هش کردن Argon2 استفاده می‌کند.

آیا می‌توانم احراز هویت دو مرحله‌ای را برای تیم خود اجباری کنم؟

احراز هویت دومرحله‌ای TOTP در لایه شناسایی تعبیه شده است و می‌توان آن را از طریق خط‌مشی در سطح یک سازمان الزامی کرد، به‌طوری که نیازی به انتخاب شخصی توسط هر عضو نباشد. کلیدهای عبور (Passkeys) گزینه قوی‌تری هستند که در صورت پشتیبانی دستگاه‌های تیم شما توصیه می‌شوند، زیرا رمز عبوری را که مهاجم ممکن است هدف فیشینگ قرار دهد، حذف می‌کنند.

یکی از اعضای تیم من فقط فاکتورها را مدیریت می‌کند. آیا می‌توانم دسترسی آن‌ها را به وب‌سایت‌ها ببندم؟

بله. نقش مدیر صورت‌حساب (Billing Manager) دسترسی به فاکتورها، اشتراک‌ها، روش‌های پرداخت و کاتالوگ طرح‌ها را اعطا می‌کند و هیچ چیز دیگری ندارد — یعنی هیچ قابلیتی برای مشاهده، راه‌اندازی، راه‌اندازی مجدد، تعلیق یا حذف یک سایت وجود ندارد. عکس این موضوع نیز صادق است: نقش توسعه‌دهنده (Developer) سایت‌ها و دسترسی به API را بدون هیچ‌گونه کنترل صورت‌حساب مدیریت می‌کند. نقش‌ها به ازای هر سازمان تخصیص داده می‌شوند، بنابراین یک نقش در یک سازمان هیچ دسترسی‌ای در یک سازمان جداگانه و بی‌ربط اعطا نمی‌کند — با این حال، نقشی که در یک سازمان والد وجود دارد، برای سازمان‌های زیرمجموعه آن نیز اعمال می‌شود.

اگر یکی از کلیدهای API ما لو برود چه اتفاقی می‌افتد؟

آن را از داشبورد لغو دسترسی کنید تا بلافاصله از کار بیفتد. بازه خسارت به کارهایی محدود می‌شود که آن کلید در وهله اول قادر به انجامش بوده است؛ به همین دلیل است که کلیدها دارای محدوده‌های دسترسی تفکیک‌شده هستند و زمان آخرین استفاده را ثبت می‌کنند؛ محدوده‌های دسترسی محدود و ردپای قابل‌مشاهده از استفاده، مواردی هستند که یک نشت اطلاعات را به جای سازشی کامل در حساب کاربری، به یک حادثه مهارشده تبدیل می‌کنند. توجه داشته باشید که کلیدها به جای افراد، برای سازمان صادر می‌شوند؛ بنابراین با آن‌ها مانند اعتبارنامه‌های اشتراکی رفتار کنید و هنگام جابجایی افراد، آن‌ها را چرخش دهید. از طرف ما تنها هش کلید ذخیره می‌شود، بنابراین نشت اطلاعات از پایگاه داده ما منجر به ایجاد یک اعتبارنامه قابل استفاده نخواهد شد.

آیا می‌توانم ببینم چه کسی چه کاری در حساب کاربری من انجام داده است؟

بله. هر اقدام دسترسی‌دار در یک سیاهه حسابرسی الحاق‌فقط (append-only) به همراه عامل، اقدام، هدف، مستندات پشتیبان، IP مبدأ و برچسب زمانی ثبت می‌شود. نقش‌های مالک و فقط‌خواندنی می‌توانند مستقیماً آن را بخوانند. اقدامات کارکنان روی حساب شما در همین مسیر ثبت می‌شود و اقدامات حساس یا تخریبی کارکنان ممکن است ابتدا نیازمند احراز هویت مرحله‌ای یا تأیید دو نفره باشد.

ما در حال حاضر از Okta / Entra ID استفاده می‌کنیم. آیا تیم ما می‌تواند با آن وارد سیستم شود؟

بله — ورود تک‌بار (SAML SSO) برای حساب‌های سازمانی و آژانس‌ها پشتیبانی می‌شود، بنابراین کاربران شما با همان اعتبارنامه‌های سازمانی موجود خود احراز هویت می‌کنند و خروج آن‌ها از دایرکتوری شما، دسترسی‌شان را در اینجا نیز قطع می‌کند. شما می‌توانید روش‌ها را با هم ترکیب کنید: SSO برای کارمندان دائمی، و حساب‌های دارای لینک جادویی محدود برای پيمانکاران، که همگی در قالب یک مدل دسترسی یکسان قرار دارند.

من در حال انتقال از پلتفرم V1 شما هستم. آیا رمز عبور قدیمی من هم منتقل می‌شود؟

خیر — گذرواژه‌ها به عمد منتقل نمی‌شوند. حساب کاربری شما بدون گذرواژه وارد می‌شود و در اولین ورود، یا از لینک جادویی استفاده می‌کنید یا تحت سیاست فعلی یک گذرواژه جدید تنظیم می‌کنید. انتقال هش‌های گذرواژه قدیمی، ضعف‌های گذشته را به یک سیستم جدید منتقل می‌کند، بنابراین این کار را انجام نمی‌دهیم.

چطور بدون ارائه مشخصات کارت، این را امتحان کنم؟

آزمایش Footprint-Free چهارده روزه، بدون نیاز به کارت بانکی است و تا پنج سایت را پوشش می‌دهد. شما در طول دوره آزمایشی به لایه هویت کامل دسترسی دارید — کلیدهای عبور، احراز هویت دو مرحله‌ای، نقش‌ها، کلیدهای API و گزارش حسابرسی در پشت طرح پولی قفل نشده‌اند.

حساب کاربری خود را در پنج دقیقه اول به درستی راه‌اندازی کنید

یک کلید عبور ثبت کنید، تیم خود را با نقش‌های مناسب دعوت کنید، و یک کلید API محدود صادر کنید — همگی در یک دوره آزمایشی ۱۴ روزه بدون نیاز به کارت و بدون نیاز به وارد کردن اطلاعات کارت.

شروع رایگان