Adakah saya perlu menggunakan kata laluan langsung?
Tidak — dan kami lebih suka anda tidak berbuat demikian. Log masuk e-mel pautan ajaib adalah lalai, dan anda boleh mendaftarkan kekunci laluan (Touch ID, Face ID, Windows Hello atau kekunci perkakasan) dan log masuk tanpa sebarang kata laluan ditetapkan. E-mel dan kata laluan kekal tersedia sebagai sandaran, dengan minimum dua belas aksara, tiada penggunaan semula tiga kata laluan terakhir anda, dan pengecaman Argon2.
Bolehkah saya mewajibkan pengesahan dua faktor untuk pasukan saya?
Dua faktor TOTP dibina khas ke dalam lapisan identiti dan boleh dikuatkuasakan melalui dasar merentas organisasi berbanding menyerahkannya kepada setiap ahli untuk memilihnya. Kunci laluan (Passkeys) adalah pilihan yang lebih kukuh jika peranti pasukan anda menyokongnya, kerana ia menghilangkan kata laluan yang mungkin dipancing oleh penyerang.
Seseorang dalam pasukan saya hanya menguruskan invois. Bolehkah saya hentikan mereka daripada menyentuh tapak web?
Ya. Peranan Pengurus Bil memberikan akses kepada invois, langganan, kaedah pembayaran dan katalog pelan semata-mata — tiada keupayaan untuk melihat, memperuntukkan, memulakan semula, menggantung atau memadamkan tapak. Keadaan sebaliknya juga terpakai: peranan Pembangun menguruskan tapak dan akses API tanpa sebarang kawalan pengebilan. Peranan ditetapkan mengikut organisasi, jadi peranan dalam satu organisasi tidak memberikan akses dalam organisasi lain yang berasingan dan tidak berkaitan — walaupun peranan dalam organisasi induk terpakai kepada organisasi yang bersarang di bawahnya.
Apakah yang berlaku jika salah satu kunci API kami bocor?
Batalkan kunci tersebut daripada papan pemuka dan ia akan berhenti berfungsi serta-merta. Tingkap kerosakan dihadkan oleh apa yang boleh dilakukan oleh kunci tersebut pada mulanya, itulah sebabnya kunci membawa skop terperinci dan merekodkan cap waktu terakhir digunakan — skop yang sempit dan jejak penggunaan yang kelihatan adalah perkara yang mengubah kebocoran menjadi insiden terkawal dan bukannya kompromi akaun sepenuhnya. Ambil perhatian bahawa kunci dikeluarkan kepada organisasi dan bukannya kepada individu, jadi anggap ia sebagai kelayakan berkongsi dan tukar (rotate) kunci tersebut apabila individu berkenaan meninggalkan organisasi. Hanya hash kunci tersebut disimpan pada pihak kami, jadi kebocoran daripada pangkalan data kami tidak akan menghasilkan kelayakan yang boleh berfungsi.
Bolehkah saya melihat siapa yang melakukan apa dalam akaun saya?
Ya. Setiap tindakan beristimewa direkodkan ke dalam log audit tambah sahaja dengan pelakon, tindakan, sasaran, bukti sokongan, IP sumber dan cap masa. Peranan pemilik dan baca sahaja boleh membacanya secara terus. Tindakan kakitangan pada akaun anda direkodkan dalam jejak yang sama, dan tindakan kakitangan yang sensitif atau merosakkan mungkin memerlukan pengesahan peningkatan langkah atau kelulusan dua orang terlebih dahulu.
Kami sudah menggunakan Okta / Entra ID. Bolehkah pasukan kami log masuk dengannya?
Ya — SSO SAML disokong untuk akaun perusahaan dan agensi, jadi kakitangan anda mengesahkan identiti menggunakan kelayakan korporat sedia ada dan penamatan akses dalam direktori anda turut membuang akses mereka di sini. Anda boleh menggabungkan pendekatan: SSO untuk kakitangan tetap, akaun pautan ajaib berskop untuk kontraktor, semuanya dalam model kebenaran yang sama.
Saya beralih daripada platform V1 anda. Adakah kata laluan lama saya turut dipindahkan?
Tidak — kata laluan sengaja tidak dimigrasikan. Akaun anda diimport tanpa kata laluan, dan pada log masuk pertama, anda sama ada menggunakan pautan log masuk (magic-link) atau menetapkan kata laluan baharu di bawah dasar semasa. Memindahkan hash kata laluan lama akan membawa kelemahan lama ke dalam sistem baharu, jadi kami tidak melakukannya.
Bagaimanakah saya boleh mencubanya tanpa menyerahkan butiran kad?
Percubaan Footprint-Free adalah selama 14 hari, tanpa kad, dan merangkumi sehingga lima tapak. Anda mendapat lapisan identiti penuh semasa percubaan — kunci laluan, pengesahan dua faktor, peranan, kunci API dan log audit tidak dihadkan di sebalik pelan berbayar.