Հաշվի անվտանգություն

Ձեր հաշիվը պաշտպանված է նույնականացման մակարդակում

Սերվերի անվտանգությունը պաշտպանում է կայքերը: Հաշվի անվտանգությունը պաշտպանում է դրանց բանալիները: Zinn Digital®-ի յուրաքանչյուր մուտք աշխատում է չափորոշիչների վրա հիմնված ինքնության մեկ համակարգով՝ անցաբանալիներ (passkeys) և WebAuthn, TOTP երկգործոն վավերացում, մուտք magic-link-ով, SAML SSO ձեռնարկատիրական և գործակալական թիմերի համար՝ դրանից հետո ապահովված մանրամասն դերերով, ըստ կազմակերպության API բանալիներով և միայն լրացվող աուդիտի մատյանով:

  • 650,000+կայքեր հյուրընկալված ամբողջ աշխարհում
  • ԱնցաբանալիներWebAuthn մուտք, ներկառուցված
  • SAML SSOձեռնարկատիրական և գործակալական հաշիվների համար
  • Գրանցված է աուդիտի մատյանումամեն արտոնյալ գործողություն

Մեկ ինքնություն, յուրաքանչյուր մակերես

Հոսթինգային հաշիվների մեծ մասը տվյալների բազայում գտնվող գաղտնաբառ է՝ ամրացված կառավարման վահանակին: Մերը նույնականացման նվիրված համակարգ է՝ Keycloak, որն աշխատում է OIDC և SAML արձանագրություններով և գտնվում է ամեն ինչի առջևում՝ հաճախորդի վահանակում, անձնակազմի ադմինիստրատորի վահանակում, այս հանրային կայքում և գիտելիքների բազայում, ինչպես նաև ձեր աջակցության տոմսերում: Մուտք գործեք մեկ անգամ, և դուք մուտք եք գործել բոլորում:

Քանի որ այն հիմնված է բաց ստանդարտների, այլ ոչ թե սեփականատիրական մուտքի վրա, նույնականացման շերտը փոխարինելի է այնպես, ինչպես հարթակի յուրաքանչյուր այլ բաղադրիչ: Ձեր մուտքի մոդելի ոչ մի մասը արգելափակված չէ վաճառողի արտադրանքի ներսում, և ձեր թիմի նույնականացումից ոչ մեկը կախված չէ մեկ մատակարար պահելուց մեզնից: Սա նույն առանց արգելափակման սկզբունքն է, որը մենք կիրառում ենք CDN հաշիվների, DNS-ի և վճարային մատակարարների նկատմամբ:

Մուտքը տեղայնացված է, և կայքից դեպի մուտքի էկրան անցումը փոխանցում է ձեր լեզուն. այսպիսով, տարբեր երկրներում գտնվող թիմը ստիպված չէ անցնել բացառապես անգլերենով մուտքի միջով:

Մուտք գործեք ձեր թիմին հարմար եղանակով

Չորս մեթոդ՝ բոլորն էլ բարձրակարգ, բոլորը՝ անհատապես կարգավորվող։ Ոչ ոչ չի ստիպված օգտվել ամենաթույլ տարբերակից միայն այն պատճառով, որ այն միակն է առաջարկվող։

Կախարդական հղումով էլ. նամակ (լռելյայն)

Մուտքագրեք ձեր էլ. փոստը, սեղմեք հղումը, և դուք ներսում եք: Ոչ մի գաղտնաբառ՝ ֆիշինգի ենթարկելու, կրկին օգտագործելու կամ տվյալների արտահոսքի ժամանակ արտածվելու համար: Սա նոր հաշիվների լռելյայն ուղին է, և մարդկանց մեծամասնության համար սա միակն է, որ երբևէ կարիք կունենա:

Passkey-եր / WebAuthn

Գրանցեք անցաբանալի (Touch ID, Face ID, Windows Hello կամ սարքավորման բանալի, ինչպիսին է YubiKey-ն) և մուտք գործեք առանց որևէ գաղտնբառի: Անցաբանալիները կապված են ելման կետին, ուստի նմանակված մուտքի էջը չի կարող դրանք գողանալ: Հարթակն ընդունում է ES256 և RS256 նույնականացուցիչները և նախապատվությունը տալիս օգտատիրոջ հաստատմանը:

Սոցիալական մուտք

Մուտք գործեք Google-ի միջոցով ստանդարտ ինքնության մատակարարի միացման միջոցով, այնպես որ հաշիվը ժառանգում է ցանկացած վերահսկողություն, որն արդեն կիրառում է Google Workspace-ը: Հետագա մատակարարները միանում են նույն կերպ. այստեղ ոչինչ հատուկ պատրաստված ինտեգրացիա չէ:

Էլ. փոստ և գաղտնաբառ (պահուստային)

Պահպանված է այն մարդկանց և սկրիպտների համար, ում դա անհրաժեշտ է, և ենթարկվում է իրական քաղաքականության․ նվազագույնը տասներկու նիշ, երբեք չօգտագործել օգտանունը կամ էլ․ փոստի հասցեն, չկրկնել վերջին երեքը, հեշավորված Argon2-ով։ Էլեկտրոնային փոստի հասցեները ստուգվում են նախքան հաշիվն օգտագործելի դառնալը։

Երկփուլային և բրութ-ֆորս պաշտպանություն

Երկրորդ գործոնները ինքնության համակարգի մաս են, այլ ոչ թե հավելում, որը գնում եք, կամ պլագին, որը տեղադրում եք ձեր սեփական կայքում։

  • TOTP երկփուլ նույնականացում ցանկացած ստանդարտ նույնականացման հավելվածի միջոցով. վեց նիշ երեսուն վայրկյան պարբերությամբ՝ նույն սխեմայով, որն օգտագործում են Google Authenticator-ը, 1Password-ը և Authy-ն: Այն կարող է պարտադրվել կազմակերպության ներսում քաղաքականության միջոցով՝ այն չթողնելով յուրաքանչյուր անձի բարեխղճությանը:
  • Անցաբանությունները կարող են լիովին փոխարինել գաղտնաբառին՝ այն լրացնելու փոխարեն, ինչը վերացնում է հենց այն հավատարմագիրը, որը ֆիշերն է փորձում գողանալ:
  • Brute-force պաշտպանությունն ակտիվ է տիրույթի (realm) մակարդակով. ձախողված բազմաթիվ փորձերը գործարկում են աճող սպասման ժամանակահատված, որը հասնում է մինչև տասնհինգ րոպեի, այնպես որ տվյալների զանգվածային ընտրության (credential stuffing) գրոհը դանդաղում է՝ բառացանկը շարունակաբար փորձարկելու փոխարեն: Արգելափակումներն ըստ նախագծման ժամանակավոր են — հարձակվողը չի կարող իսկական հաճախորդին մշտապես զրկել իր հաշվից օգտվելու հնարավորությունից:
  • Գրանցման էլ. փոստի հասցեները հաստատվում են գրանցման պահին ZeroBounce-ի վրա հիմնված ադապտերի միջոցով. չառաքվող և անվավեր հասցեները մերժվում են, իսկ ժամանակավոր, պաշտոնական և չարաշահման նշում ունեցող հասցեները նշվում են։ Կեղծ կամ չստացվող էլ. փոստերն հաշիվ չեն ստանում, ինչը նաև նպաստում է փորձնական տարբերակի չարաշահման և խարդախության ստուգումներին։
  • Սesցիաները խստորեն վերահսկվում են․ մուտքի թույլտվությունները կարճաժամկետ են, անգործունյաց սեսիաները սպառվում են, և յուրաքանչյուր սեսիա ունի գործողության խիստ սահմանափակ առավելագույն տևողություն, այնպես որ համակարգչային ընդհանուր սարքի վրա բաց մնացած և մոռացված բրաուզերը վաղը բաց դուռ չի լինի։

SAML SSO ձեռնարկությունների և գործակալությունների թիմերի համար

Եթե ​​ձեր կազմակերպությունն արդեն օգտագործում է նույնականացման մատակարար՝ Okta, Entra ID, Google Workspace կամ SAML-ին աջակցող որևէ այլ համակարգ, կարող եք միացնել այն, և ձեր աշխատակիցները կմտնեն Zinn Digital®՝ իրենց առկա կորպորատիվ հավատարմագրերով: Ձեր թիմի համար երկրորդ գաղտնաբառ կառավարելու կամ հեռացման երկրորդ ցանկը մոռանալու կարիք չկա:

Դա առավել կարևոր է գործակալությունների և վերավաճառողների մասշտաբով, որտեղ անձնակազմի հոսունությունը իրական անվտանգային միջադեպ է։ Երբ մեկը հեռանում է, և դուք անջատում եք նրան ձեր դիրեկտորիայում, դուք անջատում եք նաև ձեր հոսթինգ մուտք գործելու նրա ուղին։ Մուտքը հետևում է զբաղվածությանը՝ կենտրոնացված կերպով, այլ ոչ թե հետապնդվում մեկ տասնյակ SaaS գործիքներում:

SAML-ը փոխարինելու փոխարեն գործում է մնացած ամեն ինչի կողքին. կապալառուներին դեռևս կարող է տրվել մոգական հղումով (magic-link) հաշիվ սահմանափակ դերում, մինչդեռ հիմնական աշխատակիցները մուտք են գործում SSO-ի միջոցով: Մեկ կազմակերպություն, մեկ թույլտվությունների մոդել, երկու մուտք:

Դերեր, որոնք տրամադրում են միայն այն, ինչ անհրաժեշտ է աշխատանքի համար

Մուտքի իրավունքները սահմանափակված են կազմակերպության հիերարխիայով՝ վերավաճառողից մինչև հաճախորդ և կայք, և կիրարկվում են հենց տվյալների բազայում՝ տողային մակարդակի անվտանգության միջոցով, այլ ոչ թե միայն հավելվածում: Վարձակալների միջև մուտքը քաղաքականություն չէ, որը մենք խնդրում ենք պահպանել. դա հարցում է, որը չի կարող վերադարձնել տողեր: Հաճախորդի չորս դերերը ծածկում են պարտականությունների իրատեսական բաժանումը:

Սեփականատեր

Կազմակերպության և դրա ենթահաշիվների լիարժեք վերահսկողություն. ստեղծել դուստր կազմակերպություններ, հրավիրել և հեռացնել անդամներ, նշանակել դերեր, կառավարել յուրաքանչյուր կայք, իրականացնել վճարումներ և հաշիվ-ապրանքագրերի դուրսգրում, կառավարել API բանալիները և կարդալ աուդիտի մատյանը:

Վճարումների կառավարիչ

Հաշիվ-ապրանքագրեր, բաժանորդագրություններ, վճարման եղանակներ և պլանների կատալոգ. և ոչինչ ավելին: Ձեր ֆինանսական պատասխանատուն կամ հաշվապահը կարող է վճարել հաշիվ-ապրանքագիրը՝ առանց երբևէ որևէ հնարավորություն ունենալու շոշափելու, կասեցնելու կամ ջնջելու գործող կայքը:

Ծրագրավորող

Կայքեր և API հասանելիություն առանց վճարման վերահսկման. դիտեք և տեղակայեք կայքեր, վերագործարկեք ծառայությունները, մաքրեք շտեմարանները, կառավարեք API բանալիները և աշխատեք տոմսերի հետ: Կանխամտածված կերպով բացակայում է հասանելիությունը վճարման եղանակներին, հաշվպանմանը կամ պլանի փոփոխություններին:

Միայն կարդալու համար

Դիտման միայն իրավունք կազմակերպությունում՝ կայքեր, հաշվպահություն, պլաններ, տոմսեր, թարգմանության կարգավիճակ և աուդիտի մատյան։ Ճիշտ դեր աուդիտորի, տեսանելիություն ցանկացող հաճախորդի կամ իր առաջին շաբաթում գտնվող նոր աշխատակցի համար:

API բանալիներ, թոքեններ և AI կապեր

Վահանակը մուտք գործելու միջոցներից մեկն է: API-ն, CLI-ն, Terraform մատակարարը և MCP սերվերը մյուսներն են, և դրանք ենթարկվում են նույն հասանելիության մոդելին, քանի որ չսահմանափակված բանալին շրջանցում է ձեր նոր սահմանած յուրաքանչյուր դեր:

Բանալիները պատկանում են կազմակերպությանը

API բանալին տրամադրվում է կազմակերպությանը, այլ ոչ թե առանձին անհատի, և ունի իր սեփական հասանելիության տիրույթները (scopes): Այն վերաբերվե՛ք որպես ընդհանուր հավատարմագրային նյութի. անվանեք այն ըստ իր նպատակի, տվեք ամենանեղ աշխատող տիրույթները և փոխարինեք այն, երբ այն ստեղծող անձը հեռանում է:

Միայն հեշն է պահվում

Հում բանալին ցուցադրվում է ձեզ միայն մեկ անգամ՝ ստեղծման պահին։ Այն, ինչ մենք պահպանում ենք, SHA-256 հեշն է և որոնման կարճ նախածանցը։ Մենք չենք կարող կրկին ցույց տալ բանալին, և տվյալների բազայի վնասումը հարձակվողին գործող հավատարմագրեր չի տրամադրի։

Սահմանափակափակ, հետկանչելի, վերահսկելի

Յուրաքանչյուր բանալի ունի մանրակրկիտ շրջանակներ, որոնք կապված են նույն թույլտվությունների կատալոգի հետ, որն օգտագործում են դերերը, գրանցում է վերջին օգտագործման ժամանակը և կարող է անմիջապես չեղարկվել, հենց որ ինչ-որ բան այն չթվա։ Առանձին սանդբոքսային բանալիներն ստուգում են API-ն՝ առանց դրանց հետևում կանգնած իրական վճարման կամ սպասարկման։

AI գործիքները միանում են նույն կանոնների ներքո

MCP սերվերը թույլ է տալիս MCP ունակությամբ ցանկացած գործակալի կառավարել ձեր հոսթինգը, ընդ որում՝ այն վավերացումն իրականացնում է OAuth 2.1-ի միջոցով՝ սահմանափակված ձեր կազմակերպությամբ և դրա RBAC թույլտվություններով, ըստ գործիքի չեղարկվող թոքեններով, կործանարար գործողությունների հաստատմամբ, ծախսերի առավելագույն սահմանաչափերով և աուդիտի ամբողջական մատյանով: AI օգնական միացնելը չի նշանակում նրան փոխանցել ամեն ինչի հասանելիությունը:

Աուդիտի մատյանը և դրա հասանելիությունը

Յուրաքանչյուր արտոնյալ գործողություն գրառվում է միայն ավելացման ենթակա մատյանում՝ ով է կատարել, ինչ է արել, ինչի նկատմամբ է արել, հիմնավորող ապացույցները և սկզբնաղբյուրի IP հասցեն՝ ժամնիշով։ Սա վրիպազերծման հարմարություն չէ, այլ ապացույցների շղթան է։

  • Սեփականատիրոջ և միայն ընթերցման համար նախատեսված դերերը կարող են ուղղակիորեն կարդալ աուդիտի մատյանը, ուստի ձեր կազմակերպության ներսում հաշվետվողականությունը չի պահանջում մեզ հետ աջակցության տոմս բացել:
  • Աշխատակազմի մուտքը ձեր հաշիվ կարգավորվում է նույն մեխանիզմով. մեր մասնագետները բաշխված են բաժիններում՝ ըստ մոդուլների և գործողությունների թույլտվությունների, ուստի աջակցության մասնագետը տեսնում է միայն տոմսերը և հիմնական շտկումները, այլ ոչ թե ձեր վճարային կարգավորումները կամ սերվերների պարկը:
  • Անձնակազմի զգայուն և ավերիչ գործողությունները կարող են պահանջել լրացուցիչ նույնականացում կամ երկու անձի հավանություն՝ նախքան դրանց կատարումը:
  • IP-ի թույլատրված ցանկն հասանելի է յուրաքանչյուր կազմակերպության համար այն թիմերի համար, որոնք ցանկանում են մուտքը սահմանափակել հայտնի ցանցերով՝ բացի մնացած ամեն ինչից:
  • Նույն աուդիտի հետքը, նվազագույն արտոնությունների մոդելը և յուրաքանչյուր վարձակալի մեկուսացումն են, որոնք հիմք են հանդիսանում մեր SOC 2-ի և ISO 27001-ի զարգացման ուղու համար. ապացույցները ստեղծվում են հենց առաջին օրվանից, այլ ոչ թե վերականգնվում ավելի ուշ:

ՀՏՀ

Արդյո՞ք ես ընդհանրապես պետք է գաղտնաբառ օգտագործեմ:

Ոչ․ մենք նախընտրում ենք, որ դա չանեք։ Մագնիսական հղումով էլփոստով մուտքը լռելյայն է, և դուք կարող եք գրանցել անցաբանալի (Touch ID, Face ID, Windows Hello կամ սարքավորման բանալի) և մուտք գործել՝ առանց որևէ բառ սահմանելու։ Էլփոստը և գաղտնաբառը մնում են որպես պահուստային տարբերակ՝ նվազագույնը տասներկու նշանով, վերջին երեքի չկրկնմամբ և Argon2 հեշավորմամբ։

Կարո՞ղ եմ պարտադիր դարձնել երկգործոն նույնականացումն իմ թիմի համար:

TOTP երկփուլ նույնականացումը ներկառուցված է նույնականացման շերտում և կարող է պարտադրվել քաղաքականության միջոցով ամբողջ կազմակերպությունում, այլ ոչ թե թողնվել յուրաքանչյուր անդամի հայեցողությանը: Անցաբանալիներն ավելի հզոր տարբերակ են, երբ ձեր թիմի սարքերն աջակցում են դրանց, քանի որ դրանք վերացնում են գաղտնաբառը, որը հարձակվողը կարող էր փորձել գողանալ ֆիշինգի միջոցով:

Իm թիմից մեկը զբաղվում է միայն հաշիվ-ապրանքագրերով: Կարո՞ղ եմ արգելել նրանց դիպչել կայքերին:

Այո՛։ Վճարումների կառավարչի (Billing Manager) դերը տրամադրում է հաշիվների, բաժանորդագրությունների, վճարման եղանակների և պլանների կատալոգի հասանելիություն և ոչ ավելին. չկա կայք դիտելու, տեղակայելու, վերագործարկելու, կասեցնելու կամ ջնջելու որևէ հնարավորություն։ Հակառակն էլ է ճիշտ․ Մշակողի (Developer) դերը կառավարում է կայքերը և API-ի հասանելիությունը՝ առանց վճարումների որևէ վերահսկողության։ Դերերը նշանակվում են ըստ կազմակերպությունների, ուստի մեկ կազմակերպությունում ստացված դերը հասանելիություն չի տալիս առանձին, անկախ կազմակերպությունում, թեև մայր կազմակերպությունում ունեցած դերը տարածվում է դրանում ներառված ենթակա կազմակերպությունների վրա:

Ի՞նչ է տեղի ունենում, եթե մեր API բանալիներից մեկը արտահոսի:

Այն հետ կանչեք վահանակից, և այն անմիջապես կդադարի աշխատել: Վնասի շրջանակը սահմանափակվում է նրանով, թե ինչ կարող էր անել տվյալ բանալին սկզբում, այդ իսկ պատճառով բանալիներն ունեն մանրակրկիտ հասանելիության տիրույթներ և գրանցում են վերջին անգամ օգտագործման ժամանակահատվածը. նեղ տիրույթները և տեսանելի օգտագործման հետքը հնարավորություն են տալիս արտահոսքը վերածել վերահսկվող միջադեպի, այլ ոչ թե ամբողջ հաշվի վնասման: Հիշեք, že բանալիները տրամադրվում են կազմակերպությանը, այլ ոչ թե անհատին, ուստի դրանց վերաբերվեք որպես համատեղ հավատարմագրերի և փոխեք դրանք, երբ աշխատակիցները հեռանում են: Մեր կողմից պահվում է միայն բանալու հեշը, ուստի մեր տվյալների բազայից արտահոսքը չի հանգեցնի գործող հավատարմագրի ստեղծմանը:

Կարո՞ղ եմ տեսնել, թե ով ինչ է արել իմ հաշվում:

Այո։ Յուրաքանչյուր արտոնյալ գործողություն գրանցվում է միայն ավելացման ենթակա աուդիտի մատյանում՝ նշելով գործողություն կատարողին, գործողությունը, թիրախը, հաստատող ապացույցները, սկզբնաղբյուրի IP-ն և ժամնիշը։ Սեփականատիրոջ և միայն կարդալու իրավունքով դերերը կարող են ուղղակիորեն կարդալ այն։ Ձեր հաշվի վրա անձնակազմի կատարած գործողությունները գրանցվում են նույն հաջորդականությամբ, և անձնակազմի զգայուն կամ ոչնչացնող գործողությունները կարող են նախ պահանջել լրացուցիչ նույնականացում կամ երկու անձի հաստատում։

Մենք արդեն օգտագործում ենք Okta / Entra ID: Արդյոք մեր թիմը կարո՞ղ է մուտք գործել դրանով:

Այո, SAML SSO-ն աջակցվում է ծանրակշիռ աշխատանքային (enterprise) և գործակալական հաշիվների համար, ուստի ձեր աշխատակիցները նույնականացվում են առկա կորպորատիվ տվյալներով, իսկ ձեր տեղեկատուում հաշվի ապաակտիվացումը զրկում է նրանց հասանելիությունից նաև այստեղ: Դուք կարող եք համադրել մոտեցումները՝ SSO մշտական աշխատակիցների համար և սահմանափակ magic-link հաշիվներ կապալառուների համար, այդ ամենը՝ միևնույն թույլտվությունների մոդելի շրջանակում:

Ես տեղափոխվում եմ ձեր V1 հարթակից: Իմ հին գաղտնաբառը կփոխանցվի՞:

Ոչ — գաղտնաբառերը միտումնավոր չեն տեղափոխվում: Ձեր հաշիվը ներմուծվում է առանց դրանց, և առաջին մուտքի ժամանակ դուք կամ օգտագործում եք մոգական հղում (magic-link), կամ ստեղծում եք նոր գաղտնաբառ՝ ընթացիկ քաղաքականության համաձայն: Հին գաղտնաբառերի հեշերի տեղափոխումը հին խոցելիությունները կփոխանցի նոր համակարգ, ուստի մենք չենք անում դա:

Ի՞նչպես կարող եմ փորձել սա՝ առանց քարտի տվյալները տրամադրելու:

Footprint-Free փորձաշրջանը 14 օր է, առանց քարտի անհրաժեշտության և ներառում է մինչև հինգ կայք: Փորձաշրջանի ընթացքում դուք ստանում եք ամբողջական նույնականացման շերտը. անցաբանալիները, երկգործոն նույնականացումը, դերերը, API բանալիները և աուդիտի մատյանը սահմանափակված չեն վճարովի փաթեթով:

Կարգավորեք ձեր հաշիվը պատշաճ կերպով առաջին հինգ րոպեում

Գրանցեք անցաբանություն, հրավիրեք ձեր թիմին համապատասխան դերերով և տրամադրեք սահմանափակ հասանելիությամբ API բանալի՝ այս ամենը առանց վճարային քարտի 14-օրյա փորձաշրջանի շրջանակում, առանց քարտի տվյալների պահանջի:

Սկսեք անվճար