ანგარიშის უსაფრთხოება

თქვენი ანგარიში დაცულია იდენტობის დონეზე

სერვერის უსაფრთხოება იცავს ვებსაიტებს. ანგარიშის უსაფრთხოება იცავს მათ გასაღებებს. Zinn Digital®-ის ყველა შესვლა მუშაობს სტანდარტებზე დაფუძნებულ ერთ იდენტურობის სისტემაზე — passkeys და WebAuthn, TOTP ორფაქტორიანი, magic-link შესვლა, SAML SSO საწარმოო და სააგენტო გუნდებისთვის — დეტალური როლებით, ორგანიზაციის მიხედვით განსაზღვრული API გასაღებებით და მხოლოდ ჩაწერადი აუდიტის ჟურნალით.

  • 650,000+საიტები ჰოსტირებული მთელ მსოფლიოში
  • პასქეიებიWebAuthn ავტორიზაცია, ჩაშენებული
  • SAML SSOenterprise და agency ანგარიშებისთვის
  • აუდიტირებულიყველა პრივილეგირებული მოქმედება

ერთი იდენტობა, ყველა ზედაპირი

ს hosting აქაუნთების უმეტესობა სამართავ პანელზე მიმაგრებული პაროლია მონაცემთა ბაზაში. ჩვენი კი არის გამოყოფილი იდენტობის სისტემა — Keycloak, რომელიც იყენებს OIDC-სა და SAML-ს — და ყველაფრის წინ მდგომია: მომხმარებლის სამართავი პანელის, პერსონალის ადმინისტრაციული კონსოლის, ამ საჯარო საიტისა და ცოდნის ბაზის, და თქვენი მხარდაჭერის თექეთების. შედით სისტემაში ერთხელ და ავტორიზებული იქნებით ყველგან.

ვინაიდან ის დაფუძნებულია ღია სტანდარტებზე და არა დახურულ ავტორიზაციაზე, იდენტობის შრე ჩანაცვლებადია ზუსტად ისევე, როგორც პლატფორმის ნებისმიერი სხვა კომპონენტი. თქვენი წვდომის მოდელის არცერთი ნაწილი არ არის ჩარჩენილი მომწოდებლის პროდუქტში და თქვენი გუნდის ავტორიზაციის არცერთი ეტაპი არ არის დამოკიდებული ჩვენ მიერ ერთი მომწოდებლის შენარჩუნებაზე. ეს არის იგივე შეზღუდვებისგან თავისუფლების პრინციპი, რომელსაც ვიყენებთ CDN ანგარიშების, DNS-ისა და გადახდის პროვაიდერების მიმართ.

შესვლა ლოკალიზებულია და საიტიდან ავტორიზაციის ეკრანზე გადასვლისას თქვენი ენა თან გაჰყვება — ასე რომ, სხვადასხვა ქვეყანაში განაწილებულ გუნდს არ მოუწევს მხოლოდ ინგლისურენოვანი შესვლის ეკრანის გამოყენება.

შესვლა თქვენი გუნდისთვის მოსახერხებელი გზით

ოთხი მეთოდი, ყველა პირველი კლასის, ყველა კონფიგურირებადი თითოეულ ადამიანზე. არავინ არის იძულებული აირჩიოს ყველაზე სუსტი ვარიანტი მხოლოდ იმიტომ, რომ ის ერთადერთია შეთავაზებაში.

ჯადოსნური ბმულის ელფოსტა (ნაგულისხმევი)

შეიყვანეთ თქვენი ელფოსტა, დააჭირეთ ბმულს და სისტემაში ხართ. არ არსებობს პაროლი, რომელიც შეიძლება ფიშინგის მსხვერპლი გახდეს, ხელახლა იქნას გამოყენებული ან გაჟონოს მონაცემთა დარღვევისას. ეს არის ახალი ანგარიშების ნაგულისხმევი გზა და ადამიანების უმეტესობისთვის ის ერთადერთია, რაც ოდესმე დასჭირდებათ.

Passkey-ები / WebAuthn

დაარეგისტრირეთ უსაფრთხოების გასაღები (passkey) — Touch ID, Face ID, Windows Hello ან აპარატურული გასაღები, როგორიცაა YubiKey — და შედით სისტემაში პაროლის გარეშე. Passkey-ები მიბმულია დომენზე, ამიტომ ყალბი შესასვლელი გვერდი ვერ შეძლებს მათ ხელში ჩაგდებას. პლატფორმა იღებს ES256 და RS256 აუტენტიფიკატორებს და უპირატესობას ანიჭებს მომხმარებლის ვერიფიკაციას.

სოციალური შესვლა

შედით Google-ის გამოყენებით სტანდარტული იდენტობის პროვაიდერის კავშირის მეშვეობით, რათა ანგარიშმა მიიღოს ის კონტროლი, რომელსაც თქვენი Google Workspace უკვე აწესებს. სხვა პროვაიდერებიც ანალოგიურად უკავშირდებიან — ამაში არაფერია მორგებული ინტეგრაცია.

ელფოსტა და პარავი (სარეზერვო)

შენარჩუნებულია იმ ადამიანებისა და სკრიპტებისთვის, რომლებსაც ეს სჭირდებათ, და ექვემდებარება რეალურ პოლიტიკას: მინიმუმ თორმეტი სიმბოლო, არასოდეს თქვენი მომხმარებლის სახელი ან ელფოსტის მისამართი, ბოლო სამის განმეორების გარეშე, ჰეშირებული Argon2-ით. ანგარიშის გამოყენებამდე ელფოსტის მისამართები მოწმდება.

ორფაქტორიანი და ბრუტფორსის (brute-force) დაცვა

მეორე ფაქტორები იდენტურობის სისტემის ნაწილია და არა დამატება, რომელსაც ყიდულობთ, ან მოდული, რომელსაც საკუთარ საიტზე აყენებთ.

  • TOTP ორფაქტორიანი ავტორიზაცია ნებისმიერი სტანდარტული დამმოწმებელი აპლიკაციის გამოყენებით — ექვსი ციფრი ოცდაათწუთიანი (sic: ოცდაათწამიანი) პერიოდით, იგივე სქემა, რომელსაც Google Authenticator, 1Password და Authy იყენებენ. მისი დაწესება შესაძლებელია ორგანიზაციის მასშტაბით წესებით და არა თითოეული ადამიანის კეთილ ნებაზე მინდობა.
  • პასქიებს შეუძლიათ მთლიანად ჩაანაცვლონ პაროლი და არ იყვნენ მასზე დამოკიდებული, რაც აუქმებს იმ სერთიფიკატს, რომლის მოპარვასაც ფიშინგის ავტორი ცდილობს.
  • Brute-force თავდაცვა ჩართულია დომენის დონეზე: წარუმატებელი მცდელობების გამეორება იწვევს მზარდ მოლოდინს, რომელიც თხუთმეტ წუთამდე იზრდება, ამიტომ სერთიფიკატების მიტაცების მცდელობა ჩერდება იმის მაგივრად, რომ მთელი სიტყვების სია გადაამუშაოს. დაბლოკვები დიზაინით დროებითია — თავდამსხმელს არ შეუძლია რეალური მომხმარებელი საკუთარ ანგარიშს სამუდამოდ მოუჭრას წვდომა.
  • რეგისტრაციისას ელფოსტის მისამართები მოწმდება ZeroBounce-ზე დამყარებული ადაპტერის საშუალებით: მიუწოდებელი და არასწორი მისამართები უარყოფილია, ხოლო ერთჯერადი, როლური და ძალადობისთვის მონიშნული მისამართები იბლოკება. ყალბი ან მიუღებელი ელფოსტები ანგარიშს ვერ მიიღებენ, რაც ასევე უზრუნველყოფს სატესტო პერიოდის ანტიაბუზისა და თაღლითობის შემოწმებებს.
  • სესიები მჭიდროდ კონტროლდება — წვდომის ტოკენებს მოქმედების მოკლე ვადა აქვთ, უმოქმედო სესიებს ვადა გადიათ და თითოეულ სესიას აქვს მკაცრად განსაზღვრული მაქსიმალური ხანგრძლივობა, ასე რომ, გაზიარებულ კომპიუტერზე დარჩენილი ბრაუზერი ხვალ ღია კარი არ იქნება.

SAML SSO საპროექტო და სააგენტო გუნდებისთვის

თ ამოქმედებთ იდენტობის პროვაიდერს — Okta, Entra ID, Google Workspace ან SAML-ის მხარდამჭერ სხვა სისტემას, შეგიძლიათ დააკავშიროთ ის და თქვენი თანამშრომლები Zinn Digital®-ზე არსებული კორპორატიული მონაცემებით შევლენ. თქვენს გუნდს არ მოუწევს მეორე პაროლის მართვა და არც სამსახურიდან გათავისუფლების პროცედურის მეორე სიის დავიწყება ემუქრება.

ეს განსაკუთრებით მნიშვნელოვანია სააგენტოებისა და რესელერების დონეზე, სადაც თანამშრომელთა დენადობა რეალურ უსაფრთხოების ინციდენტს წარმოადგენს. როდესაც ვინმე ტოვებს კომპანიას და თქვენთ თიშავთ დირექტორიაში, ამით ავტომატურად ითიშება მათი წვდომა ჰოსტინგზეც. წვდომა ებმება დასაქმებას ცენტრალიზებულად და არა ათეულობით SaaS ინსტრუმენტში ცალ-ცალკე ძებნას.

SAML ყველაფრის ჩანაცვლების სანაცვლოდ მათ გვერდით ფუნქციონირებს: კონტრაქტორებს კვლავ შეუძლიათ მიიღონ ჯადოსნური ბმულის (magic-link) ანგარიში შეზღუდული როლის ფარგლებში, ხოლო შტატგარეშე თანამშრომლები სისტემაში SSO-ს მეშვეობით შედიან. ერთი ორგანიზაცია, უფლებების ერთი მოდელი, ორი შესასვლელი კარი.

როლები, რომლებიც მხოლოდ იმას ანიჭებს, რაც სამუშაოს სჭირდება

წვდომა შემოფარგლულია ორგანიზაციის ხით — გადამყიდველიდან კლიენტამდე და საიტამდე — და უზრუნველყოფილია თავად მონაცემთა ბაზაში სტრიქონის დონის უსაფრთხოებით და არა მხოლოდ აპლიკაციაში. მრავალმოიჯარე წვდომა არ არის პოლიტიკა, რომლის პატივისცემასაც ადამიანებს ვთხოვთ; ეს არის მოთხოვნა, რომელსაც სტრიქონების დაბრუნება არ შეუძლია. მოვალეობების რეალისტურ განაწილებას მომხმარებლის ოთხი როლი ფარავს.

მფლობელი

ორგანიზაციისა და მისი ქვევების სრული კონტროლი: შვილობილი ორგანიზაციების შექმნა, წევრების მოწვევა და წაშლა, როლების მინიჭება, ყველა საიტის მართვა, ბილინგისა და ინვოისების ადმინისტრირება, API გასაღებების მართვა და აუდიტის ჟურნალის წაკითხვა.

საბილინგო მენეჯერი

ინვოისები, გამოწერები, გადახდის მეთოდები და გეგმების კატალოგი — და მეტი არაფერი. თქვენს ფინანსურ მენეჯერს ან ბუღალტერს შეუძლია ინვოისის გასტუმრება ისე, რომ არასდროს ჰქონდეს პირდაპირი წვდომა ან რეალური საიტის შეჩერებისა და წაშლის უფლება.

დეველოპერი

საიტები და API-ის წვდომა ბილინგის კონტროლის გარეშე: საიტების ნახვა და განთავსება, სერვისების გადატვირთვა, ქეშების გასუფთავება, API გასაღებების მართვა და თიქეთებზე მუშაობა. განზრახ არ არის წვდომა გადახდის მეთოდებთან, ინვოისებთან ან ტარიფის ცვლილებებთან.

მხოლოდ წაკითხვადი

მხოლოდ ნახვის რეჟიმი მთელ ორგანიზაციაში — საიტები, ბილინგი, გეგმები, თაიქეთები, თარგმნის სტატუსი და აუდიტის ჟურნალი. შესაფერისი როლი აუდიტორისთვის, კლიენტისთვის, რომელსაც სურს ყველაფრის თვალყურის დევნება, ან ახალბედისთვის პირველ კვირაში.

API გასაღებები, ტოკენები და ხელოვნური ინტელექტის კავშირები

მართsდფეიკი არის ერთი შესასვლელი. API, CLI, Terraform პროვაიდერი და MCP სერვერი სხვებია — და მათზე იგივე წვდომის მოდელი ვრცელდება, რადგან შეზღუდვების გარეშე გასაღები ზუსტად ისეთივე შემოვლითი გზაა, როგორც თქვენ მიერ ახლახან კონფიგურირებული ნებისმიერი როლი.

გასაღებები ეკუთვნის ორგანიზაციას

API გასაღები გაიცემა ორგანიზაციაზე და არა ცალკეულ პირზე და მას საკუთარი წვდომის არეები აქვს. მოექეცით მას როგორც გაზიარებულ სერთიფიკატს: დაარქვით სახელი მისი დანიშნულების მიხედვით, მიანიჭეთ ყველაზე მკაცრი საჭირო წვდომის არეები და შეცვალეთ იგი, როდესაც მისი შემქმნელი პირი წავა.

მხოლოდ ჰეში ინახება

New key-ის ნახვა მხოლოდ მისი შექმნისას არის შესაძლებელი. ჩვენ ვინახავთ მხოლოდ SHA-256 ჰეშსა და მოსაძებნად საჭირო მოკლე პრეფიქსს. ჩვენ ვერ შეგასწრებთ გასაღებს თავიდან და მონაცემთა ბაზის კომპრომეტაციის შემთხვევაშიც კი თავდამსხმელი ვერ მიიღებს მუშა სავალდებულო მონაცემებს.

შეზღუდული მოქმედების, გაუქმებადი, დაკვირვებადი

ყველა გასაღებს აქვს წვდომის დეტალური არეები, რომლებიც უკავშირდება იმავე უფლებების კატალოგს, რასაც როლები იყენებენ, აფიქსირებს ბოლო გამოყენების დროს და შესაძლებელია მისი დაუყოვნებლივ გაუქმება, როგორც კი რამე საეჭვო გამოჩნდება. ცალკეული სანდბოქსის გასაღებები API-ს ტესტავს რეალური ბილინგისა და პროვიზიონინგის გარეშე.

AI ხელსაწყოები ერთი და იმავე წესებითკავშირდება

MCP სერვერი საშუალებას აძლევს ნებისმიერ MCP-თავსებად აგენტს, მართოს თქვენი ჰოსტინგი — და ის ახდენს ავთენტიფიკაციას OAuth 2.1-ის მეშვეობით, თქვენი ორგანიზაციისა და მისი RBAC ნებართვების ფარგლებში, ხელსაწყოების მიხედვით გაუქმებადი ტოკენებით, დესტრუქციულ ქმედებებზე დადასტურებით, ხარჯების ლიმიტებითა და სრული აუდიტის ლოგირებით. AI ასისტენტის მიერთება არ ნიშნავს ყველაფერზე სრული წვდომის მინიჭებას.

აუდიტის ჟურნალი და მასთან წვდომა

ყველა პრივილეგირებული ქმედება წერს მხოლოდ დამატებადი ჩანაწერს — ვინ გააკეთა, რა გააკეთა, რაზე გააკეთა, დამხმარე მტკიცებულებას და წყაროს IP მისამართს, დროის ნიშნით. ეს არ არის გამართვის კომფორტი; ეს არის მტკიცებულებათა კვალი.

  • მფლობელისა და მხოლოდ წაკითხვადი როლების მქონე მომხმარებლებს შეუძლიათ აუდიტის ჟურნალის პირდაპირ წაკითხვა, ამიტომ თქვენს ორგანიზაციაში ანგარიშვალდებულება ჩვენთან მხარდაჭერის თიაზე მოთხოვნის გაგზავნას არ საჭიროებს.
  • თქვენს ანგარიშზე პერსონალის წვდომა იგივე მექანიზმით რეგულირდება: ჩვენი თანამშრომლები განყოფილებებში არიან განაწილებული მოდულისა და ქმედების მიხედვით განსაზღვრული უფლებებით, ამიტომ მხარდაჭერის აგენტი ხედავს თიქეთებსა და ძირითად აღდგენით სამუშაოებს და არა თქვენს საბილინგო კონფიგურაციას ან სერვერთა პარკს.
  • პერსონალის მგრძნობიარე და დესტრუქციული ქმედებების შესასრულებლად შესაძლოა საჭირო გახდეს დამატებითი ავტორიზაცია ან ორი ადამიანის თანხმობა.
  • IP-მისამართების დაშვების სია ხელმისაწვდომია თითოეული ორგანიზაციისთვის იმ გუნდებისთვის, რომლებსაც სურთ, რომ ყველაფერთან ერთად წვდომა მხოლოდ ცნობილ ქსელებზე იყოს შეზღუდული.
  • იგივე აუდიტის კვალი, უმცირესი პრივილეგიის მოდელი და თითოეული დამქირავებლის იზოლაცია უზრუნველყოფს ჩვენს SOC 2 და ISO 27001 გზამკვლევს — მტკიცებულებები პირველივე დღიდანვე იქმნება და არა მოგვიანებით აღდგენილი.

ხშირად დასმული კითხვები

პაროლის გამოყენება სავალდებულოა?

არა — და ჩვენ გiრჩევთ, რომ არც ქნათ. ელფოსტით მაგიური ბმულით შესვლა ნაგულისხმევია და შეგიძლიათ დაარეგისტრიროთ პასქეი (Touch ID, Face ID, Windows Hello ან ტექნიკური გასაღები) და შეხვიდეთ ისე, რომ პაროლი საერთოდ არასდროს დააყენოთ. ელფოსტა და პაროლი კვლავ ხელმისაწვდომია სარეზერვო ვარიანტის სახით, მინიმალური თორმეტი სიმბოლოს მოთხოვნით, ბოლო სამი პაროლის ხელახლა გამოყენების აკრძალვით და Argon2 ჰეშირებით.

შესაძლებელია თუ არა ორფაქტორიანი ავტორიზაციის სავალდებულო გახდომა ჩემი გუნდისთვის?

TOTP ორფაქტორიანი ავტორიზაცია ჩაშენებულია იდენტობის ფენაში და მისი იძულება ორგანიზაციის მასშტაბით პოლიტიკის საფუძველზეა შესაძლებელი, ნაცვლად იმისა, რომ თითოეულ წევრს თავად მოსთხოვოს ჩრთვა. Passkeys არის უფრო ძლიერი ვარიანტი, სადაც თქვენი გუნდის მოწყობილობები მხარს უჭერს მათ, რადგან ისინი აუქმებენ პაროლს, რომლის ფიშინგსაც დამპყრობელი შეეცდებოდა.

ჩem gundši vinme mxolod angariš-faqturebs ugragebs. šemizlia Sevzudo, rom sitebs ar exebodes?

დიახ. გადახდის მენეჯერის როლი იძლევა ინვოისებზე, გამოწერებზე, გადახდის მეთოდებსა და გეგმების კატალოგზე წვდომას და მეტს არაფერს — არ გააჩნია საიტის ნახვის, მომარაგების, გადატვირთვის, შეჩერების ან წაშლის შესაძლებლობა. საპირისპიროც მართალია: დეველოპერის როლი მართავს საიტებსა და API წვდომას ყოველგვარი საგადასახადო კონტროლის გარეშე. როლები ენიჭება თითოეულ ორგანიზაციაზე, ამიტომ ერთ ორგანიზაციაში არსებული როლი არ იძლევა წვდომას ცალკეულ, დაუკავშირებელ ორგანიზაციაში — თუმცა მშობელ ორგანიზაციაში არსებული როლი ვრცელდება მის ქვეშ ჩადგმულ ორგანიზაციებზე.

რა ხდება, თუ ჩვენი ერთ-ერთი API გასაღები გაჟონავს?

გaauqmeT igi marTvis panelidan da igi daudeblivakebs muSaobas. zianis fanjara Semofarglulia imiT, Tu ras SeeZlo im gasaRebs pirvel rigSi, ris gamoc gasaRebebs aqvT nawilobrivi wvdomis areebi da inaxaven bolo gamoyenebis niSans — viwro aris areebi da TvalsaCino gamoyenebis kuvali aris is, rac gaJRonvas aqcevs kontrolirebad incidentad da ara angariSis srul kompromitaciad. gaiTvaliswineT, rom gasaRebebi gaicema organizaciaze da ara calkeul pirze, amitom moepyariT maT rogorc gaiarebul pirad monacamebs da gamoangariSeT isini, roca adamianebi icvlebian. Cvens mxares inaxoba mxolod gasaRebis heSi, amitom Cveni monacemTa bazidan gaJRonva ar iwvevs muSa credencialis warmoSobas.

შემიძლია თუ არა ვნახო, ვინ რა გააკეთა ჩემს ანგარიშში?

დიახ. ყოველი პრივილეგირებული მოქმედება იწერება მხოლოდ ჩაწერის რეჟიმის მქონე აუდიტის ჟურნალში, რომელიც შეიცავს ინიციატორს, მოქმედებას, სამიზნეს, დამხმარე მტკიცებულებებს, წყაროს IP-მისამართსა და დროის ნიშნულს. მფლობელისა და მხოლოდ წაკითხვადი როლების მქონე მომხმარებლებს მისი პირდაპირ წაკითხვა შეუძლიათ. თქვენს ანგარიშზე პერსონალის მიერ განხორციელებული მოქმედებები ფიქსირდება იმავე მიმდევრობით, ხოლო პერსონალის მიერ შესრულებულმა სენსიტიურმა ან დესტრუქციულმა მოქმედებებმა შესაძლოა ჯერ მოითხოვოს დამატებითი ავთენტიკაცია ან ორი პირის თანხმობა.

ჩვენ უკვე ვიყენებთ Okta / Entra ID-ს. შეუძლია ჩვენს გუნდს ამით შესვლა?

დიახ — SAML SSO მხარდაჭერილია კორპორატიული და სააგენტოს ანგარიშებისთვის, ამიტომ თქვენი თანამშრომლები ავთენტიფიკაციას გადიან არსებული კორპორატიული სავერიფიკაციო მონაცემებით, ხოლო თქვენს დირექტორიაში ანგარიშის გაუქმება მათ წვდომას აქაც უმეროებს. შეგიძლიათ მიდგომების შერწყმა: SSO მუდმივი თანამშრომლებისთვის, შეზღუდული მოქმედების მაგიური ბმულის ანგარიშები კონტრაქტორებისთვის, ეს ყველაფერი კი ერთი და იმავე ნებართვების მოდელის ფარგლებში.

მე ვგადმოვდივარ თქვენი V1 პლატformიდამ. გადმოდის თუ არა ჩემი ძველი პაროლი?

არა — პაროლები განზრახ არ ინგრაცია. თქვენი ანგარიში იმპორტირებულია პაროლის გარეშე და პირველი შესვლისას ან იყენებთ მაგიურ ბმულს (magic-link), ან აყენებთ ახალ პაროლს მიმდინარე პოლიტიკის შესაბამისად. ძველი პაროლის ჰეშების გადატანა ახალ სისტემაში ძველ სუსტ წერტილებს გამოიყვანდა, ამიტომ ამას არ ვაკეთებთ.

როგორ ვცადო ეს ბარათის მონაცემების მითითების გარეშე?

Footprint-Free საცდელი პერიოდი არის 14-დღიანი, ბარათის გარეშე და მოიცავს ხუთამდე საიტს. საცდელი პერიოდის განმავლობაში თქვენ იღებთ სრულ იდენტობის ფენას — გასაღებები, ორფაქტორიანი ავტორიზაცია, როლები, API გასაღებები და აუდიტის ჟურნალი არ არის შეზღუდული ფასიანი პაკეტით.

დააყენეთ თქვენი ანგარიში სწორად პირველი ხუთი წუთის განმავლობაში

დაaregistrირეთ passkey, მოიწვიეთ თქვენი გუნდი შესაბამის როლებში და გამოსცით შეზღუდული API გასაღები — ეს ყველაფერი ბარათის გარეშე, 14-დღიანი საცდელი პერიოდით, ბარათის მონაცემების მითითების გარეშე.

უფასოდ დაწყება