Eu preciso usar uma senha?
Não — e preferimos que não o faça. O início de sessão por e-mail com magic-link é o padrão, e você pode registrar uma chave de acesso (Touch ID, Face ID, Windows Hello ou uma chave de hardware) e entrar sem nunca definir uma senha. O e-mail e a senha continuam disponíveis como alternativa, com um mínimo de doze caracteres, proibição de reutilização das últimas três senhas e criptografia Argon2.
Posso tornar a autenticação de dois fatores obrigatória para a minha equipe?
O segundo fator TOTP é integrado à camada de identidade e pode ser aplicado por política em toda a organização, em vez de depender da adesão de cada membro. As chaves de acesso (passkeys) são a opção mais forte quando os dispositivos da sua equipe as suportam, pois eliminam a senha que um invasor tentaria pescar.
Alguém na minha equipe lida apenas com faturas. Posso impedir que essa pessoa mexa nos sites?
Sim. A função de Gerenciador de Cobranças concede acesso a faturas, assinaturas, formas de pagamento e ao catálogo de planos, e nada mais — sem capacidade de visualizar, provisionar, reiniciar, suspender ou excluir um site. O inverso também é verdadeiro: a função de Desenvolvedor gerencia sites e acesso à API sem nenhum controle de cobrança. As funções são atribuídas por organização, portanto, uma função em uma organização não concede acesso em uma organização separada e não relacionada — embora uma função em uma organização pai se aplique às organizações aninhadas abaixo dela.
O que acontece se uma das nossas chaves de API vazar?
Revogue-o no painel e ele para de funcionar imediatamente. A janela de danos é limitada pelo que essa chave podia fazer inicialmente, e é por isso que as chaves possuem escopos granulares e registram um carimbo de data/hora de último uso — escopos restritos e um rastro de uso visível transformam um vazamento em um incidente contido, em vez de um comprometimento total da conta. Observe que as chaves são emitidas para a organização e não para um indivíduo, portanto, trate-as como credenciais compartilhadas e faça a rotação delas quando as pessoas saírem. Apenas um hash da chave é armazenado do nosso lado, de modo que um vazamento em nosso banco de dados não resulta em uma credencial funcional.
Posso ver quem fez o quê na minha conta?
Sim. Cada ação privilegiada é gravada em um registro de auditoria do tipo "append-only" contendo o autor, a ação, o alvo, as evidências de suporte, o IP de origem e um carimbo de data/hora. As funções de proprietário e somente leitura podem lê-lo diretamente. As ações da equipe em sua conta são registradas no mesmo histórico, e ações sensíveis ou destrutivas da equipe podem exigir autenticação de reforço ou aprovação prévia por duas pessoas.
Nós já usamos o Okta / Entra ID. Nossa equipe pode fazer login com ele?
Sim — o SSO SAML é compatível com contas corporativas e de agência, para que sua equipe se autentique com as credenciais corporativas existentes e o desligamento no seu diretório remova o acesso deles aqui também. Você pode combinar abordagens: SSO para funcionários permanentes, contas com link mágico delimitado para prestadores de serviço, tudo dentro do mesmo modelo de permissão.
Estou migrando da plataforma V1 de vocês. Minha senha antiga é transferida?
Não — as senhas propositalmente não são migradas. Sua conta é importada sem uma, e no primeiro acesso você usa um link mágico ou define uma senha nova conforme a política atual. O transporte de hashes de senhas antigas traria vulnerabilidades antigas para um novo sistema, por isso não o fazemos.
Como faço para testar isso sem informar os dados do cartão?
A avaliação gratuita do Footprint-Free dura 14 dias, não exige cartão de crédito e cobre até cinco sites. Você tem acesso à camada completa de identidade durante a avaliação — chaves de acesso, autenticação de dois fatores, funções, chaves de API e o registro de auditoria não ficam bloqueados atrás de um plano pago.