Czy w ogóle muszę używać hasła?
Nie — i wolelibyśmy, abyś tego nie robił. Logowanie za pomocą wiadomości e-mail z linkiem magicznym jest domyślną metodą, a ponadto możesz zarejestrować klucz dostępu (Touch ID, Face ID, Windows Hello lub klucz sprzętowy) i logować się bez ustawiania hasła. Opcja logowania za pomocą adresu e-mail i hasła pozostaje dostępna jako metoda zapasowa, wymagająca minimum dwunastu znaków, zakazu ponownego używania ostatnich trzech haseł oraz uwzględniająca szyfrowanie Argon2.
Czy mogę włączyć uwierzytelnianie dwuskładnikowe jako obowiązkowe dla mojego zespołu?
Uwierzytelnianie dwuskładnikowe TOTP jest wbudowane w warstwę tożsamości i może być wymuszane za pomocą zasad w całej organizacji, zamiast pozostawiać tę decyzję poszczególnym członkom zespołu. Klucze dostępu (passkeys) są silniejszą opcją, jeśli urządzenia Twojego zespołu je obsługują, ponieważ eliminują hasło, na które poluje atakujący.
Ktoś w moim zespole zajmuje się wyłącznie fakturami. Czy mogę zablokować mu dostęp do stron?
Tak. Rola Menedżera rozliczeń zapewnia dostęp do faktur, subskrypcji, metod płatności oraz katalogu planów i niczego więcej – brak uprawnień do przeglądania, tworzenia, restartowania, zawieszania czy usuwania witryny. Zasada ta działa w obie strony: rola Dewelopera zarządza witrynami i dostępem do API bez jakiejkolwiek kontroli nad rozliczeniami. Role są przypisywane w ramach organizacji, więc rola w jednej organizacji nie daje dostępu do innej, niezwiązanej z nią organizacji – choć rola w organizacji nadrzędnej dotyczy organizacji zagnieżdżonych poniżej niej.
Co się stanie, jeśli wycieknie jeden z naszych kluczy API?
Cofnij go w panelu, a natychmiast przestanie działać. Okres podatności na zagrożenia jest ograniczony do tego, do czego ten klucz w ogóle miał uprawnienia, dlatego klucze mają szczegółowe zakresy i rejestrują znacznik czasu ostatniego użycia — wąskie zakresy i widoczny ślad użycia zamieniają wyciek w opanowany incydent zamiast w naruszenie całego konta. Pamiętaj, że klucze są wydawane organizacji, a nie konkretnej osobie, więc traktuj je jak poświadczenia współdzielone i wymieniaj je, gdy pracownicy odchodzą. Po naszej stronie przechowywany jest tylko skrót klucza, więc wyciek z naszej bazy danych nie prowadzi do uzyskania działającego poświadczenia.
Czy mogę zobaczyć, kto co zrobił na moim koncie?
Tak. Każda uprzywilejowana akcja jest zapisywana w dzienniku audytu typu append-only, zawierającym informację o wykonawcy, akcji, obiekcie docelowym, dowodach wspierających, adresie IP źródła oraz sygnaturze czasowej. Właściciele oraz użytkownicy z rolami tylko do odczytu mogą go czytać bezpośrednio. Działania personelu na Twoim koncie są rejestrowane w tym samym śladzie, a wrażliwe lub destrukcyjne działania personelu mogą wymagać wcześniejszego uwierzytelnienia podwyższonego stopnia lub zatwierdzenia przez dwie osoby.
Już korzystamy z Okta / Entra ID. Czy nasz zespół może się za ich pomocą logować?
Tak — logowanie jednokrotne SAML jest obsługiwane w kontach dla firm i agencji, dzięki czemu użytkownicy uwierzytelniają się za pomocą istniejących poświadczeń firmowych, a usunięcie ich z katalogu usuwa również ich dostęp tutaj. Możesz łączyć podejścia: SSO dla stałego personelu i ograniczone konta z magicznym linkiem dla podwykonawców, wszystko w ramach tego samego modelu uprawnień.
Przenoszę się z Waszej platformy V1. Czy moje stare hasło zostanie przeniesione?
Nie — hasła celowo nie są migrowane. Twoje konto zostaje zaimportowane bez hasła, a podczas pierwszego logowania możesz skorzystać z linku magicznego lub ustawić nowe hasło zgodnie z obecną polityką. Przenoszenie starych hashy haseł mogłoby przenieść dawne słabości do nowego systemu, dlatego tego nie robimy.
Jak mogę to wypróbować bez podawania danych karty?
14-dniowy okres próbny Footprint-Free nie wymaga podawania karty i obejmuje do pięciu witryn. Podczas okresu próbnego otrzymujesz pełną warstwę tożsamości – klucze dostępu, uwierzytelnianie dwuskładnikowe, role, klucze API oraz dziennik zdarzeń nie są blokowane za płatnym planem.