Devo proprio usare una password?
No — e preferiremmo che non lo facessi. L'accesso tramite e-mail con magic link è l'opzione predefinita e puoi registrare una passkey (Touch ID, Face ID, Windows Hello o una chiave hardware) ed effettuare l'accesso senza aver mai impostato alcuna password. L'accesso con e-mail e password rimane disponibile come soluzione di riserva, con un requisito minimo di dodici caratteri, il divieto di riutilizzare gli ultimi tre e la cifratura Argon2.
Posso rendere obbligatoria l'autenticazione a due fattori per il mio team?
L'autenticazione a due fattori TOTP è integrata nel livello di identità e può essere imposta tramite policy in un'intera organizzazione anziché essere lasciata alla scelta dei singoli membri. Le passkeys rappresentano l'opzione più sicura laddove i dispositivi del vostro team le supportino, poiché eliminano la password che un malintenzionato cercherebbe di ottenere tramite phishing.
Qualcuno nel mio team si occupa solo di fatture. Posso impedirgli di accedere ai siti?
Sì. Il ruolo di Responsabile della fatturazione consente l'accesso a fatture, abbonamenti, metodi di pagamento e al catalogo dei piani, e nient'altro: nessuna possibilità di visualizzare, attivare, riavviare, sospendere o eliminare un sito. Vale anche il contrario: il ruolo di Sviluppatore gestisce i siti e l'accesso alle API senza alcun controllo sulla fatturazione. I ruoli vengono assegnati per organizzazione, quindi un ruolo in un'organizzazione non concede alcun accesso in un'altra organizzazione separata e non correlata, sebbene un ruolo in un'organizzazione madre si applici a quelle annidate al di sotto di essa.
Cosa succede se una delle nostre chiavi API viene compromessa?
Revocandola dalla dashboard smette di funzionare immediatamente. La finestra di danno è limitata da ciò che quella chiave poteva fare in origine, motivo per cui le chiavi presentano ambiti granulari e registrano un timestamp dell'ultimo utilizzo: ambiti ristretti e una traccia di utilizzo visibile sono ciò che trasforma una fuga di dati in un incidente circoscritto anziché in una compromissione totale dell'account. Nota che le chiavi vengono emesse per l'organizzazione anziché per un singolo individuo, quindi trattale come credenziali condivise e ruotale quando le persone cambiano ruolo. Da parte nostra viene memorizzato solo un hash della chiave, quindi una fuga di dati dal nostro database non produce una credenziale funzionante.
Posso vedere chi ha fatto cosa nel mio account?
Sì. Ogni azione privilegiata viene registrata in un registro di audit di sola scrittura con l'attore, l'azione, il bersaglio, le prove di supporto, l'IP di origine e un timestamp. I ruoli di proprietario e di sola lettura possono leggerlo direttamente. Le azioni dello staff sul tuo account vengono registrate nello stesso percorso e le azioni dello staff sensibili o distruttive possono richiedere prima un'autenticazione rafforzata o l'approvazione di due persone.
Utilizziamo già Okta / Entra ID. Il nostro team può accedere con quelli?
Sì — Il Single Sign-On (SSO) SAML è supportato per gli account aziendali e per le agenzie, quindi il tuo personale può autenticarsi con le credenziali aziendali esistenti e la disattivazione nella tua directory rimuoverà l'accesso anche qui. Puoi combinare diversi approcci: SSO per il personale fisso e account con magic link circoscritti per i collaboratori esterni, il tutto all'interno dello stesso modello di permessi.
Sto passando dalla vostra piattaforma V1. La mia vecchia password viene trasferita?
No — le password deliberatamente non vengono migrate. Il tuo account viene importato senza, e al primo accesso puoi usare un magic-link o impostare una nuova password in base ai criteri attuali. Trasferire i vecchi hash delle password porterebbe vecchie vulnerabilità in un nuovo sistema, quindi non lo facciamo.
Come posso provare questo senza fornire i dati della carta di credito?
La prova di Footprint-Free dura 14 giorni, non richiede carta di credito e copre fino a cinque siti. Durante la prova ricevi il livello di identità completo: passkeys, autenticazione a due fattori, ruoli, chiavi API e registro di audit non sono limitati a un piano a pagamento.