ຂ້ອຍ ຈຳເປັນ ຕ້ອງ ໃຊ້ ລະຫັດຜ່ານ ແທ້ ຫຼື ບໍ່?
ບໍ່ — ແລະ ພວກເຮົາບໍ່ຢາກໃຫ້ທ່ານເຮັດແບບນັ້ນ. ການເຂົ້າສູ່ລະບົບຜ່ານອີເມວ Magic-link ແມ່ນຄ່າເລີ່ມຕົ້ນ, ແລະ ທ່ານສາມາດລົງທະບຽນ passkey (Touch ID, Face ID, Windows Hello ຫຼື ຄີຮາດແວ) ແລ້ວເຂົ້າສູ່ລະບົບໂດຍບໍ່ຕ້ອງຕັ້ງລະຫັດຜ່ານເລີຍ. ຕົວເລືອກອີເມວ ແລະ ລະຫັດຜ່ານ ຍັງມີໃຫ້ໃຊ້ເປັນວິທີສຳຮອງ, ໂດຍກຳນົດ ຂັ້ນຕ່ຳສິບສອງຕົວອັກສອນ, ຫ້າມໃຊ້ລະຫັດຜ່ານເກົ່າສາມຄັ້ງລ້າສຸດຊ້ຳ, ແລະ ເຮັດ Hash ດ້ວຍ Argon2.
ຂ້ອຍສາມາດບັງຄັບໃຊ້ການພິສູດຢືນຢັນສອງຂັ້ນຕອນສຳລັບທີມຂອງຂ້ອຍໄດ້ບໍ?
ການຢືນຢັນຕົວຕົນແບບສອງປັດໄຈແບບ TOTP ແມ່ນຖືກສ້າງຂຶ້ນມາໃນຊັ້ນລະບົບກຳນົດຕົວຕົນ ແລະ ສາມາດບັງຄັບໃຊ້ຜ່ານນະໂຍບາຍທົ່ວທັງອົງກອນໄດ້ ໂດຍທີ່ບໍ່ຕ້ອງປ່ອຍໃຫ້ສະມາຊິກແຕ່ລະຄົນເປັນຜູ້ເລືອກເປີດໃຊ້ງານເອງ. Passkeys ເປັນທາງເລືອກທີ່ມີຄວາມປອດໄພກວ່າໃນກໍລະນີທີ່ອຸປະກອນຂອງທີມງານຂອງທ່ານຮອງຮັບ, ຍ້ອນວ່າພວກມັນຈະຊ່ວຍລຶບລະຫັດຜ່ານທີ່ຜູ້ໂຈມຕີມັກໃຊ້ໃນການຫຼອກລວງທາງອີເມວອອກໄປ.
ມີສະມາຊິກໃນທີມຂອງຂ້ອຍຄົນໜຶ່ງທີ່ຮັບຜິດຊອບແຕ່ເລື່ອງໃບເກັບເງິນເທົ່ານັ້ນ. ຂ້ອຍສາມາດຈຳກັດບໍ່ໃຫ້ລາວເຂົ້າເຖິງເວັບໄຊໄດ້ບໍ?
ແມ່ນແລ້ວ. ບົດບາດຜູ້ຈັດການການຮຽກເກັບເງິນແມ່ນໃຫ້ສິດເຂົ້າເຖິງໃບເກັບເງິນ, ການສະໝັກໃຊ້, ວິທີການຊຳລະເງິນ ແລະ ແຄັດຕາລັອກແຜນບໍລິການ ແລະ ບໍ່ມີສິດອື່ນອີກ — ບໍ່ມີສິດເບິ່ງ, ຈັດສັນ, スタート (ຣີສະຕາດ), ລະງັບ ຫຼື ລຶບເວັບໄຊ. ແລະ ກົງກັນຂ້າມ: ບົດບາດຜູ້ພັດທະນາແມ່ນຈັດການເວັບໄຊ ແລະ ການເຂົ້າເຖິງ API ໂດຍບໍ່ມີການຄວບຄຸມການຮຽກເກັບເງິນເລີຍ. ບົດບາດຖືກມອບໝາຍຕໍ່ອົງກອນ, ດັ່ງນັ້ນບົດບາດໃນອົງກອນໜຶ່ງຈຶ່ງບໍ່ໃຫ້ສິດເຂົ້າເຖິງໃນອົງກອນອື່ນທີ່ແຍກຕ່າງຫາກ ແລະ ບໍ່ກ່ຽວຂ້ອງກັນ — ເຖິງແມ່ນວ່າບົດບາດໃນອົງກອນຫຼັກຈະມີຜົນຕໍ່ອົງກອນທີ່ຢູ່ພາຍໃຕ້ມັນກໍຕາມ.
ຖ້າກະແຈ API ຂອງພວກເຮົາອັນໃດໜຶ່ງຮົ່ວໄຫຼ ຈະເກີດຫຍັງຂຶ້ນ?
ຍົກເລີກມັນຈາກແດຊບອດ ແລ້ວມັນຈະຢຸດທຳງານທັນທີ. ຂອບເຂດຄວາມເສຍຫາຍແມ່ນຖືກຈຳກັດໂດຍສິ່ງທີ່ຄີມົນສາມາດເຮັດໄດ້ໃນຕອນທຳອິດ, ເຊິ່ງແມ່ນເຫດຜົນທີ່ຄີຕ່າງໆ ມີຂອບເຂດລະອຽດ ແລະ ບັນທຶກປະວັດເວລາການໃຊ້ງານລ້າສຸດ — ຂອບເຂດທີ່ແຄບ ແລະ ປະວັດການໃຊ້ງານທີ່ເຫັນໄດ້ ແມ່ນສິ່ງທີ່ປ່ຽນການຮົ່ວໄຫຼໃຫ້ກາຍເປັນເຫດການທີ່ຖືກຄຸ້ມຄອງໄດ້ ແທນທີ່ຈະເປັນການສູນເສຍບັນຊີທັງໝົດ. ກະລຸນານຳວ່າ ຄີຕ່າງໆ ຖືກອອກໃຫ້ກັບອົງກອນ ຫຼາຍກວ່າບຸກຄົນ, ດັ່ງນັ້ນຈົ່ງປະຕິບັດກັບພວກມັນຄືກັບຂໍ້ມູນປະຈຳຕົວທີ່ໃຊ້ຮ່ວມກັນ ແລະ ປ່ຽນພວກມັນເມື່ອມີຄົນຍ້າຍອອກໄປ. ມີພຽງແຮຊຂອງຄີເທົ່ານັ້ນທີ່ຖືກຈັດເກັດໄວ້ຢູ່ຝ່າຍເຮົາ, ດັ່ງນັ້ນການຮົ່ວໄຫຼຈາກຖານຂໍ້ມູນຂອງເຮົາ ຈຶ່ງບໍ່ໄດ້ສ້າງຂໍ້ມູນປະຈຳຕົວທີ່ໃຊ້ງານໄດ້.
ຂ້ອຍສາມາດເບິ່ງໄດ້ບໍວ່າໃຜເປັນຜູ້ເຮັດຫຍັງແດ່ໃນບັນຊີຂອງຂ້ອຍ?
ແມ່ນແລ້ວ. ທຸກໆການກະຳສິດພິເສດແມ່ນຖືກບັນທຶກໄວ້ໃນບັນທຶກການກວດສອບທີ່ຂຽນເພີ່ມໄດ້ເທົ່ານັ້ນ ພ້ອມດ້ວຍຜູ້ກະທຳ, ການກະທຳ, ເປົ້າໝາຍ, ຫຼັກຖານສະໜັບສະໜູນ, IP ຕົ້ນທາງ ແລະ ປະທັບເວລາ. ບົດບາດເຈົ້າຂອງ ແລະ ອ່ານຢ່າງດຽວສາມາດອ່ານມັນໄດ້ໂດຍກົງ. ການກະທຳຂອງພະນັກງານໃນບັນຊີຂອງທ່ານແມ່ນຖືກບັນທຶກໄວ້ໃນເສັ້ນທາງດຽວກັນ, ແລະ ການກະທຳຂອງພະນັກງານທີ່ລະອຽດອ່ອນ ຫຼື ທຳລາຍອາດຈະຕ້ອງມີການຢັ້ງຢືນຕົວຕົນເພີ່ມເຕີມ ຫຼື ການອະມຸມັດຈາກສອງຄົນກ່ອນ.
ພວກເຮົາໃຊ້ Okta / Entra ID ຢູ່ແລ້ວ. ທີມງານຂອງພວກເຮົາສາມາດເຂົ້າສູ່ລະບົບດ້ວຍອັນນັ້ນໄດ້ບໍ?
ແມ່ນແລ້ວ — ຮອງຮັບ SAML SSO ສຳລັບບັນຊີວິສາຫະກິດ ແລະ ເອເຈນຊີ, ດັ່ງນັ້ນ ພະນັກງານຂອງທ່ານຈຶ່ງຢືນຢັນຕົວຕົນດ້ວຍຂໍ້ມູນປະຈຳຕົວຂອງອົງກອນທີ່ມີຢູ່ ແລະ ການຍົກເລີກສິດໃນ ໄດເຣັກໂທຣີ ຂອງທ່ານຈະລົບການເຂົ້າເຖິງຂອງພວກເຂົາຢູ່ທີ່ນີ້ເຊັ່ນກັນ. ທ່ານສາມາດປະສົມປະສານວິທີການໄດ້: SSO ສຳລັບພະນັກງານປະຈຳ, ບັນຊີ magic-link ທີ່ກຳນົດຂອບເຂດສຳລັບຜູ້ຮັບເໝົາ, ທັງໝົດຢູ່ພາຍໃນຮູບແບບສິດເບິ່ງແຍງດຽວກັນ.
ຂ້ອຍກຳລັງຍ້າຍມາຈາກແພຼັດຟອມ V1 ຂອງພວກທ່ານ. ລະຫັດຜ່ານເກົ່າຂອງຂ້ອຍຈະຖືກຍ້າຍມາພ້ອມບໍ່?
ບໍ່ — ລະຫັດຜ່ານແມ່ນຖືກຈົງໃຈບໍ່ໃຫ້ຖືກຍ້າຍມານຳ. ບັນຊີຂອງທ່ານຖືກນໍາເຂົ້າໂດຍບໍ່ມີລະຫັດຜ່ານ, ແລະໃນການເຂົ້າສູ່ລະບົບຄັ້ງທຳອິດ ທ່ານສາມາດໃຊ້ລິ້ງເວດມົນ ຫຼື ຕັ້ງລະຫັດຜ່ານໃໝ່ພາຍໃຕ້ນະໂຍບາຍປັດຈຸບັນ. ການໂອນຍ້າຍແຮຊລະຫັດຜ່ານເກົ່າອາດຈະນຳເອົາຈຸດອ່ອນເກົ່າເຂົ້າມາສູ່ລະບົບໃໝ່, ສະນັ້ນພວກເຮົາຈຶ່ງບໍ່ເຮັດແນວນັ້ນ.
ຂ້ອຍຈະທົດລອງໃຊ້ງານໂດຍບໍ່ຕ້ອງໃຫ້ລາຍລະອຽດບັດໄດ້ແນວໃດ?
ການທົດລອງໃຊ້ Footprint-Free ແມ່ນ 14 ມື້, ບໍ່ຕ້ອງໃຊ້ບັດເຄຣດິດ, ແລະ ຮອງຮັບເຖິງຫ້າເວັບໄຊ. ທ່ານຈະໄດ້ຮັບຊັ້ນຂໍ້ມູນຕົວຕົນແບບເຕັມຮູບແບບໃນລະຫວ່າງການທົດລອງ — ລະຫັດຜ່ານຜ່ານ, ການຢືນຢັນຕົວຕົນສອງຂັ້ນຕອນ, ບົດບາດ, ລະຫັດ API ແລະ ບັນທຶກການກວດສອບແມ່ນບໍ່ໄດ້ຖືກຈຳກັດໄວ້ສະເພາະແພັກເກດທີ່ຕ້ອງຈ່າຍເງິນ.