Kailangan ko bang gumamit ng password?
Hindi — at mas nanaisin naming huwag mo itong gawin. Ang pag-sign in sa pamamagitan ng magic-link email ang default, at maaari kang magrehistro ng passkey (Touch ID, Face ID, Windows Hello, o hardware key) at mag-sign in nang hindi kailanman nagtatakda ng password. Nananatiling available ang email at password bilang opsyon sa pagsaklolo, na may minimum na labindalawang character, bawal ang paggamit ulit sa huli mong tatlo, at may Argon2 hashing.
Maaari ko bang gawing sapilitan ang two-factor authentication para sa aking team?
Ang TOTP two-factor ay binuo sa identity layer at maaaring ipatupad sa pamamagitan ng patakaran sa buong organisasyon sa halip na iwanan sa bawat miyembro ang pag-opt in. Ang mga passkey ang mas malakas na opsyon kung sinusuportahan ito ng mga device ng iyong koponan, dahil inaalis nito ang password na posibleng i-phishing ng isang attacker.
May miyembro ako sa koponan ko na mga invoice lang ang pinapamahalaan. Pwede ko ba silang pigilan sa paggalaw sa mga site?
Oo. Ang papel na Billing Manager ay nagbibigay ng access sa mga invoice, subscription, paraan ng pagbabayad, at katalogo ng plan, at wala nang iba pa — walang kakayahang tumingin, mag-provision, mag-restart, mag-suspend, o mag-delete ng site. Ganundin ang kabaligtaran: ang papel na Developer ay namamahala ng mga site at access sa API nang walang anumang kontrol sa pagsingil. Ang mga papel ay itinalaga sa bawat organisasyon, kaya ang isang papel sa isang organisasyon ay hindi nagbibigay ng access sa isa pa at hiwalay na organisasyon — bagama't ang isang papel sa isang magulang na organisasyon ay nalalapat sa mga organisasyong nakapaloob sa ilalim nito.
Ano ang mangyayari kung ang isa sa aming mga API key ay ma-leak?
Bawiin ito mula sa dashboard at titigil ito sa paggana kaagad. Limitado ang saklaw ng pinsala sa kung ano ang kaya sanang gawin ng key na iyon noong una pa man, kaya naman mayroon itong mga detalyadong saklaw at nagtatala ng timestamp kung kailan ito huling ginamit — ang mga makikitid na saklaw at nakikitang bakas ng paggamit ang nagiging dahilan upang maging isang nakakubkob na insidente ang pagtagas sa halip na isang ganap na kompromiso sa account. Tandaan na ang mga key ay ibinibigay sa organisasyon sa halip na sa isang indibidwal, kaya ituring ang mga ito bilang mga ibinahaging kredensyal at palitan ang mga ito kapag umalis ang mga tao. Tanging ang hash lamang ng key ang nakaimbak sa aming panig, kaya ang pagtagas mula sa aming database ay hindi magbubunga ng gumaganang kredensyal.
Maaari ko bang makita kung sino ang gumawa ng ano sa aking account?
Oo. Ang bawat pribilehiyong aksyon ay nakasulat sa isang append-only audit log kasama ang aktor, ang aksyon, ang target, sumusuportang ebidensya, ang pinagmulang IP, at isang timestamp. Ang mga may-ari at read-only na mga tungkulin ay direktang makakabasa nito. Ang mga aksyon ng staff sa iyong account ay nakatala sa parehong trail, at ang sensitibo o mapanirang mga aksyon ng staff ay maaaring mangailangan muna ng step-up authentication o pag-apruba ng dalawang tao.
Ginagamit na namin ang Okta / Entra ID. Maaari bang mag-sign in doon ang aming team?
Oo — sinusuportahan ang SAML SSO para sa mga enterprise at agency account, kaya nag-a-authenticate ang iyong mga tao gamit ang mga umiiral nang corporate credential at ang pag-offboard sa iyong direktoryo ay nag-aalis din ng kanilang access dito. Maaari mong pagsamahin ang mga diskarteng ito: SSO para sa mga permanenteng kawani, mga scoped magic-link account para sa mga contractor, na nasa loob lahat ng parehong modelo ng pahintulot.
Lumipat ako mula sa iyong V1 platform. Maibabalik ba o madadala ang aking dating password?
Hindi — sadya naming hindi inililipat ang mga password. Ang iyong account ay ina-import nang walang password, at sa unang pag-sign in ay gagamit ka ng magic-link o magtatakda ng bagong password sa ilalim ng kasalukuyang patakaran. Ang paglipat ng mga lumang password hash ay magdadala ng mga lumang kahinaan sa isang bagong sistema, kaya hindi namin ito ginagawa.
Paano ko ito masusubukan nang hindi ibinibigay ang mga detalye ng card?
Ang pagsubok sa Footprint-Free ay 14 na araw, walang kailangang credit card, at sumasaklaw sa hanggang limang site. Makukuha mo ang buong identity layer sa panahon ng pagsubok—ang mga passkey, two-factor, mga role, API key, at audit log ay hindi naka-lock sa likod ng bayaring plano.