Moram li uopće koristiti lozinku?
Ne — i radije bismo da to ne činite. Prijava e-poštom putem magične poveznice zadana je opcija, a možete registrirati ključ za pristup (Touch ID, Face ID, Windows Hello ili sklopovski ključ) i prijaviti se bez ikada postavljanja lozinke. E-pošta i lozinka ostaju dostupni kao rezervna opcija, uz minimalno dvanaest znakova, zabranu ponovne uporabe posljednje tri lozinke i Argon2 raspršivanje.
Mogu li učiniti dvofaktorsku autentifikaciju obaveznom za svoj tim?
TOTP dvofaktorska autentifikacija ugrađena je u sloj identiteta i može se nametnuti pravilnikom na razini cijele organizacije umjesto da ovisi o dobrovoljnom odabiru svakog člana. Pristupni ključevi (passkeys) snažnija su opcija tamo gdje ih uređaji vašeg tima podržavaju, budući da uklanjaju lozinku koju bi napadač mogao pokušati prevariti (phishing).
Netko u mom timu bavi se samo računima. Mogu li ih spriječiti da diraju stranice?
Da. Uloga upravitelja naplate omogućuje pristup računima, pretplatama, načinima plaćanja i katalogu paketa, i ništa drugo — bez mogućnosti pregleda, usluživanja, ponovnog pokretanja, obustave ili brisanja web-mjesta. Vrijedi i obrnuto: uloga razvojnog inženjera upravlja web-mjestima i API pristupom bez ikakve kontrole naplate. Uloge se dodjeljuju po organizaciji, tako da uloga u jednoj organizaciji ne daje pristup u zasebnoj, nepovezanoj organizaciji — iako se uloga u nadređenoj organizaciji primjenjuje na organizacije koje se nalaze u njoj.
Što se događa ako jedan od naših API ključeva procuri?
Opozovite ga s upravljačke ploče i on odmah prestaje raditi. Vremenski prozor štete ograničen je onim što taj ključ ionako može učiniti, zbog čega ključevi imaju precizno definirana dopuštenja i bilježe vremensku oznaku posljednjeg korištenja — uska dopuštenja i vidljiv trag korištenja ono su što curenje podataka pretvara u izolirani incident, a ne u potpunu kompromitaciju računa. Imajte na umu da se ključevi izdaju organizaciji, a ne pojedincu, stoga ih tretirajte kao dijeljene vjerodajnice i rotirajte ih kada ljudi odlaze. Kod nas se pohranjuje samo hash ključa, tako da curenje podataka iz naše baze ne dovodi do stvaranja funkcionalne vjerodajnice.
Mogu li vidjeti tko je što radio na mom računu?
Da. Svaka privilegirana radnja zapisuje se u revizijski zapisnik kojem se može samo dodavati, a sadrži počinitelja, radnju, cilj, prateće dokaze, izvorni IP i vremensku oznaku. Vlasnici i uloge samo za čitanje mogu ga čitati izravno. Radnje osoblja na vašem računu bilježe se u istom slijedu, a osjetljive ili destruktivne radnje osoblja mogu prvo zahtijevati provjeru autentičnosti s povišenom razinom prava ili odobrenje dvije osobe.
Već koristimo Okta / Entra ID. Može li se naš tim prijaviti s tim?
Da — SAML SSO je podržan za račune za velike tvrtke i agencije, tako da se vaši zaposlenici autentificiraju s postojećim korporativnim vjerodajnicama, a uklanjanje iz vašeg imenika ovdje također uklanja njihov pristup. Možete kombinirati pristupe: SSO za stalno osoblje, račune s ograničenom magičnom vezom za izvođače, sve unutar istog modela dozvola.
Prelazim s vaše V1 platforme. Prenosi li se moja stara lozinka?
Ne — lozinke se namjerno ne prenose. Vaš račun se uvozi bez lozinke, a pri prvoj prijavi koristite čarobnu vezu (magic-link) ili postavite novu lozinku u skladu s trenutačnim pravilima. Prenošenje starih hash vrijednosti lozinki prenijelo bi stare ranjivosti u novi sustav, stoga to ne činimo.
Kako ovo mogu isprobati bez davanja podataka o kartici?
Probno razdoblje za Footprint-Free traje 14 dana, ne zahtijeva unos kartice i pokriva do pet web-mjesta. Tijekom probnog razdoblja dobivate cijeli sloj identiteta – ključevi za pristup (passkeys), dvofaktorska autentifikacija, uloge, API ključevi i zapisnik revizije nisu zaključani iza plaćenog plana.