אימייל קסם-קישור (ברירת המחדל)
הזינו את האימייל שלכם, לחצו על הקישור, ואתם בפנים. אין סיסמה שאפשר לדוג, שימוש חוזר בה, או דליפה שלה במאגר פרצות אבטחה. זוהי דרך ברירת המחדל לחשבונות חדשים, ועבור רוב האנשים זו האפשרות היחידה שאי פעם יזדקקו לה.
אבטחת חשבון
אבטחת השרת מגינה על האתרים. אבטחת החשבון מגינה על המפתחות אליהם. כל התחברות ל-Zinn Digital® פועלת על מערכת זהות אחת מבוססת-תקנים — מפתחות גישה ו-WebAuthn, אימות דו-שלבי ב-TOTP, התחברות באמצעות קישור קסם, SAML SSO עבור צוותים ארגוניים ושל סוכנויות — עם תפקידים מפורטים, מפתחות API לפי ארגון ויומן ביקורת המבוסס על רישום בלבד (append-only) שמאחוריהם.
רוב חשבונות האחסון הם סיסמה במסד נתונים, המחוברת ללוח בקרה. שלנו הוא מערכת זהויות ייעודית — Keycloak, התומכת ב-OIDC וב-SAML — הממוקמת לפני הכל: לוח הבקרה של הלקוח, קונסולת הניהול של הצוות, האתר הציבורי ובסיס הידע הזה, ופניות התמיכה שלך. התחבר פעם אחת ואתה מחובר לכולם.
מכיוון שהיא מבוססת על תקנים פתוחים ולא על מנגנון התחברות קנייני, שכבת הזהות ניתנת להחלפה בדיוק כמו כל רכיב אחר בפלטפורמה. אף חלק ממודל הגישה שלך אינו כלוא בתוך מוצר של ספק מסוים, ואף חלק מאימות הזהות של הצוות שלך אינו תלוי בכך שנשמור על ספק יחיד. זהו אותו עיקרון של מניעת נעילת לקוח (no-lock-in) שאנו מיישמים על חשבונות CDN, DNS וספקי תשלומים.
הכניסה למערכת מותאמת מקומית, והמעבר מהאתר למסך ההתחברות מעביר איתו את השפה שלך – כך שצוות המפוזר בין מדינות אינו מחויב לעבור דרך מסך התחברות באנגלית בלבד.
ארבע שיטות, כולן מהשורה הראשונה, כולן ניתנות להגדרה לכל אדם. אף אחד אינו נאלץ להסתפק באפשרות החלשה ביותר משום שהיא היחידה שמוצעת.
הזינו את האימייל שלכם, לחצו על הקישור, ואתם בפנים. אין סיסמה שאפשר לדוג, שימוש חוזר בה, או דליפה שלה במאגר פרצות אבטחה. זוהי דרך ברירת המחדל לחשבונות חדשים, ועבור רוב האנשים זו האפשרות היחידה שאי פעם יזדקקו לה.
הירשמו באמצעות מפתח גישה — Touch ID, Face ID, Windows Hello או מפתח חומרה כדוגמת YubiKey — והתחברו לחלוטין ללא סיסמה. מפתחות גישה קשורים למקור, ולכן דף התחברות מתחזה אינו יכול לגנוב אותם. הפלטפורמה מקבלת מאמתים מסוג ES256 ו-RS256 ומעדיפה אימות משתמש.
התחבר באמצעות Google דרך חיבור ספק זהויות תקני, כך שהחשבון יירש את כל הבקרות ש-Google Workspace שלך כבר מיישם. ספקים נוספים מתחברים באותה דרך — שום דבר מזה אינו אינטגרציה מותאמת אישית.
נשמר עבור האנשים והסקריפט האלה, וכפוף למדיניות אמיתית: מינימום שנים עשר תווים, לעולם לא שם המשתמש או כתובת הדוא"ל שלך, ללא שימוש חוזר בשלושת האחרונים, מוצפן ב-Argon2. כתובות דוא"ל מאומתות טרם הפעלת החשבון.
גורמים שניים הם חלק ממערכת הזהויות, לא תוסף שאתה קונה או תוסף שאתה מתקין באתר משלך.
אם הארגון שלך כבר מפעיל ספק זהויות — Okta, Entra ID, Google Workspace, או כל דבר אחר התומך ב-SAML — ניתן לחבר אותו, והצוות שלך יוכל להיכנס אל Zinn Digital® באמצעות פרטי ההתחברות הארגוניים הקיימים שלהם. אין סיסמה שנייה שהצוות צריך לנהל, ואין רשימת מטלות שנייה לעזיבת עובדים שאפשר לשכוח.
זה משמעותי במיוחד ברמת הסוכנות והמשווק המורשה, שבה תחלופת עובדים היא אירוע אבטחה של ממש. כאשר מישהו עוזב ואתה משבת אותו בספריה שלך, השבתת גם את נתיב הגישה שלו לאחסון שלך. הגישה עוקבת אחר התעסוקה, באופן מרכזי, במקום שנצטרך לרדוף אחריה עשרות כלי SaaS.
SAML פועל לצד כל השאר במקום להחליף אותם: עדיין אפשר להעניק לקבלנים חשבון עם קישור קסם בתוך תפקיד מוגבל בהיקפו, בעוד שעובדים קבועים נכנסים דרך SSO. ארגון אחד, מודל הרשאות אחד, שני שתלי כניסה.
הגישה מוגבלת לעץ הארגון — ממשווק ללקוח ועד לאתר — ונאכפת במסד הנתונים עצמו באמצעות אבטחה ברמת השורות, ולא רק ביישום. גישה בין דיירים אינה מדיניות שאנו מבקשים מאנשים לכבד; זו שאילתה שאינה יכולה להחזיר שורות. ארבעה תפקידי לקוח מכסים את חלוקת המטלות הריאלית.
שליטה מלאה בארגון ובתי-האב שלו: יצירת ארגוני-בת, הזמנה והסרה של חברים, הקצאת תפקידים, ניהול של כל אתר, ביצוע חיוב וחשבוניות, ניהול מפתחות API וקריאת יומן הביקורת.
חשבוניות, מנויים, אמצעי תשלום וקטלוג החבילות — ולא שום דבר מעבר לכך. איש הכספים או רואה החשבון שלך יכול להסדיר חשבונית בלי שתהיה לו אי פעם הגישה לגעת, להשות או למחוק אתר פעיל.
גישה לאתרים ול-API ללא הרשאות חיוב: הצגה והקצאה של אתרים, הפעלה מחדש של שירותים, ניקוי מטמון, ניהול מפתחות API ופניות תמיכה. ללא גישה לאמצעי תשלום, חשבוניות או שינוי תוכניות באופן מתוכנן.
צפייה בלבד בכל הארגון — אתרים, חיוב, תוכניות, פניות, סטטוס תרגום ויומן הביקורת. תפקיד מתאים למבקר, ללקוח שרוצה שקיפות, או לעובד חדש בשבועו הראשון.
לוח הבד הוא דרך אחת להיכנס. ה-API, ה-CLI, ספק ה-Terraform ושרת ה-MCP הם דרכים נוספות – והם כפופים לאותו מודל גישה, מפני שמפתח ללא היקף (unscoped) הוא עקיפה של כל תפקיד הרשאה שהגדרת הרגע.
מפתח API מונפק לארגון ולא לאדם פרטי, והוא נושא הרשאות משלו. יש להתייחס אליו כאל פריט אישורים משותף: יש לתת לו שם המעיד על ייעודו, להעניק לו את ההרשאות המצומצמות ביותר האפשריות, ולרענן אותו כאשר האדם שיצר אותו עוזב את תפקידו.
המפתח הגולמי מוצג לך פעם אחת בלבד, בעת היצירה. מה שאנו שומרים הוא האש מסוג SHA-256 וקידומת קצרה לצורך איתור. איננו יכולים להציג לך את המפתח שוב, ופריצה למסד הנתונים אינה מקנה לתוקף אישורי גישה פעילים.
כל מפתח כולל הרשאות פרטניות המקושרות לאותו קטלוג הרשאות שבו משתמשים התפקידים, מתעד מתי נעשה בו שימוש לאחרונה, וניתן לביטול מיידי ברגע שהוא נראה חשוד. מפתחות סביבת ניסיון (sandbox) נפרדים מאפשרים לבחון את ה-API ללא חיובים או הקצאת משאבים בפועל.
שרת ה-MCP מאפשר לכל סוכן בעל יכולות MCP לנהל את האחסון שלך — והוא מבצע אימות באמצעות OAuth 2.1, מוגדר בהתאם לארגון שלך והרשאות ה-RBAC שלו, עם אסימונים שניתנים לביטול ברמת הכלי, אישור על פעולות הרסניות, תקרות הוצאה ורישום ביקורת מלא. חיבור עוזר בינה מלאכותית אינו אומר שמסרבים לו את המפתחות להכל.
כל פעולה מורשית רושמת תיעוד המיועד להוספה בלבד — מי ביצע אותה, מה הוא עשה, על מה היא בוצעה, הראיות התומכות, וכתובת ה-IP של המקור, בצירוף חותמת זמן. אין מדובר בכלי נוחות לניפוי באגים; זהו שביל הראיות.
לא — ואנו מעדיפים שלא תעשה זאת. התחברות באמצעות קישור קסם למייל היא ברירת המחדל, ותוכל לרשום מפתח גישה (Touch ID, Face ID, Windows Hello או מפתח חומרה) ולהתחבר מבלי להגדיר סיסמה מעולם. האפשרות להשתמש במייל ובסיסמה נשארת זמינה כגיבוי, והיא מחייבת מינימום של שנים עשר תווים, אי שימוש חוזר בשלושת האחרונים, והצפנת Argon2.
אימות דו-שלבי מסוג TOTP מובנה בשכבת הזהות וניתן לאכיפה באמצעות מדיניות רוחבית בארגון, במקום להשאיר זאת לבחירתו של כל חבר צוות. מפתחות גישה (Passkeys) הם האפשרות החזקה יותר כאשר מכשירי הצוות שלכם תומכים בכך, מאחר שהם מוסרים את הסיסמה שתוקפים עשויים לנסות לדוג.
כן. תפקיד מנהל החיוב מעניק גישה לחשבוניות, למנויים, לאמצעי תשלום ולקטלוג התוכניות, ולא מעבר לכך – ללא יכולת להציג, להקצות, להפעיל מחדש, להשעות או למחוק אתר. הדבר נכון גם להיפך: תפקיד המפתח מנהל אתרים וגישת API ללא שליטה כלשהי בחיוב. תפקידים מוקצים ברמת הארגון, כך שתפקיד בארגון אחד אינו מעניק גישה בארגון נפרד שאינו קשור אליו – אם כי תפקיד בארגון אב חל על הארגונים המקוננים תחתיו.
בטל את ההרשאה שלה מלוח הבקרה והיא תפסיק לפעול באופן מיידי. חלון הנזק מוגבל למה שמפתח זה יכל לעשות מלכתחילה, ולכן מפתחות כוללים היקפי הרשאה מפורטים ומתעדים חותמת זמן של השימוש האחרון — היקפים מצומצמים ושובל שימוש גלוי הם הגורמים שהופכים דליפה לאירוע מבודד ולא לפריצה מלאה לחשבון. שים לב כי מפתחות מונפקים לארגון ולא ליחיד, ולכן יש להתייחס אליהם כאל פרטי גישה משותפים ולהחליף אותם כאשר אנשים עוזבים. רק גיבוב (hash) של המפתח מאוחסן בצד שלנו, כך שדליפה ממסד הנתונים שלנו אינה מייצרת פרטי גישה פעילים.
כן. כל פעולה מיוחסת נרשמת ליומן ביקורת המיועד להוספה בלבד, הכולל את המבצע, הפעולה, היעד, ראיות תומכות, כתובת ה-IP המקורית וחותמת זמן. תפקידי בעלים וקריאה בלבד יכולים לקרוא אותו ישירות. פעולות צוות בחשבון שלך מתועדות באותו מעקב, ופעולות צוות רגישות أو הרסניות עשויות לדרוש תחילה אימות מתקדם או אישור משותף של שני אנשים.
כן — SAML SSO נתמך בחשבונות ארגוניים ושל סוכנויות, כך שהצוות שלכם מתאמת באמצעות פרטי הזדהות ארגוניים קיימים, והסרת גישה בספריית הכתובות שלכם תסיר את הגישה שלהם גם כאן. ניתן לשלב גישות: SSO לצוות קבוע, חשבונות קישור קסם מוגבלים לקבלנים, והכל תחת אותו מודל הרשאות.
לא — סיסמאות אינן מועברות בכוונה. החשבון שלך מיובא ללא סיסמא, ובעת ההתחברות הראשונה עליך להשתמש בקישור קסם (magic-link) או להגדיר סיסמא חדשה תחת המדיניות הנוכחית. העברת המצפנים הישנים של סיסמאות הייתה גורמת להעברת חולשות ישנות למערכת חדשה, ולכן איננו עושים זאת.
התקופה הניסיונית של Footprint-Free נמשכת 14 ימים, אינה דורשת כרטיס אשראי, ומכסה עד חמישה אתרים. תקופת הניסיון מעניקה לכם את שכבת הזהות המלאה – מפתחות גישה, אימות דו-שלבי, תפקידים, מפתחות API ויומן הביקורת אינם חסומים מאחורי תוכנית בתשלום.
רשמו מפתח גישה, הזמינו את הצוות שלכם לתפקידים המתאימים, והנפיקו מפתח API מוגבל היקף — הכל בגרסת ניסיון בת 14 יום ללא צורך בכרטיס אשראי ובפרטי תשלום.
התחל בחינם