Securitatea contului

Contul tău, securizat la nivel de identitate

Securitatea serverului protejează site-urile. Securitatea contului protejează cheile acestora. Fiecare autentificare Zinn Digital® rulează pe un singur sistem de identitate bazat pe standarde — chei de acces și WebAuthn, autentificare cu doi factori TOTP, autentificare prin link magic, SSO SAML pentru echipe de întreprinderi și agenții — cu roluri granulare, chei API per organizație și un jurnal de audit append-only în spatele acestuia.

  • 650.000+site-uri găzduite la nivel mondial
  • Chei de accesAutentificare WebAuthn, inclusă din fabrică
  • SAML SSOpentru conturile de întreprindere și de agenție
  • Înregistrat în Jurnalul de Auditfiecare acțiune privilegiată

O singură identitate, fiecare suprafață

Majoritatea conturilor de găzduire reprezintă o parolă într-o bază de date, legată de un panou de control. Al nostru este un sistem de identitate dedicat — Keycloak, care utilizează OIDC și SAML — și care se află în fața tuturor componentelor: tabloul de bord al clientului, consola de administrare a personalului, acest site public și baza de cunoștințe, precum și tichetele dumneavoastră de asistență. Autentificați-vă o singură dată și veți fi conectat în toate acestea.

Deoarece este construit pe standarde deschise, și nu pe o autentificare proprietară, stratul de identitate poate fi înlocuit la fel ca orice altă componentă a platformei. Nicio parte a modelului tău de acces nu este blocată în produsul unui furnizor și nicio autentificare a echipei tale nu depinde de menținerea unui singur furnizor de către noi. Acesta este același principiu de evitare a blocajului pe care îl aplicăm conturilor CDN, DNS și furnizorilor de plăți.

Autentificarea este localizată, iar transferul de pe site către ecranul de autentificare preia limba dvs. – astfel încât o echipă răspândită în mai multe țări nu este obligată să folosească o pagină de autentificare exclusiv în limba engleză.

Conectează-te în modul care se potrivește echipei tale

Patru metode, toate de primă clasă, toate configurabile per persoană. Nimeni nu este obligat să folosească opțiunea cea mai slabă doar pentru că este singura disponibilă.

E-mail cu link magic (implicit)

Introduceți-vă adresa de e-mail, faceți clic pe link și ați intrat. Fără parole de phishing, de reutilizat sau de scurs în baze de date compromise. Aceasta este calea implicită pentru conturile noi și, pentru cei mai mulți oameni, este singura de care vor avea vreodată nevoie.

Chei de acces / WebAuthn

Înregistrează o cheie de acces — Touch ID, Face ID, Windows Hello sau o cheie hardware, cum ar fi un YubiKey — și autentifică-te fără nicio parolă. Cheile de acces sunt asociate originii, astfel încât o pagină de autentificare falsă nu poate colecta niciuna. Platforma acceptă autentificatoare ES256 și RS256 și preferă verificarea utilizatorului.

Autentificare socială

Conectați-vă cu Google printr-o conexiune standard de furnizor de identitate, astfel încât un cont să moștenească toate controalele pe care Google Workspace le aplică deja. Alți furnizori se conectează în același mod — nimic din acest proces nu reprezintă o integrare personalizată.

Email și parolă (alternativă)

Păstrată pentru utilizatorii și scripturile care au nevoie de ea și supusă unei politici stricte: minimum douăsprezece caractere, niciodată numele de utilizator sau adresa de e-mail, fără reutilizarea ultimelor trei, criptată cu Argon2. Adresele de e-mail sunt verificate înainte ca un cont să poată fi utilizat.

Protecție împotriva dublei autentificări și a atacurilor de tip brute-force

Factorii suplimentari fac parte din sistemul de identitate, nu reprezintă un supliment pe care îl cumperi sau un modul pe care îl instalezi pe propriul tău site.

  • Autentificare în doi pași TOTP prin orice aplicație standard de autentificare — șase cifre pe o perioadă de treizeci de secunde, aceeași schematizare folosită de Google Authenticator, 1Password și Authy. Aceasta poate fi impusă prin politică la nivelul întregii organizații, în loc să fie lăsată la latitudinea bunăvoinței fiecărei persoane.
  • Cheile de acces pot înlocui complet parola în loc să se suprapună peste aceasta, eliminând astfel exact credentialul pe care un atacator de tip phishing încearcă să îl fure.
  • Protecția împotriva atacurilor de tip brute-force este activată la nivelul domeniului: încercările eșuate repetate declanșează o perioadă de așteptare escaladată, care ajunge până la cincisprezece minute, astfel încât o rulare de tip credential-stuffing se blochează în loc să parcurgă o listă de parole. Blocările sunt temporare prin design — un atacator nu poate bloca permanent un client real din propriul cont.
  • Adresele de e-mail de înregistrare sunt validate la înregistrare printr-un adaptor bazat pe ZeroBounce: adresele care nu pot fi livrate și cele invalide sunt respinse, iar adresele de unică folosință, cele de rol și cele semnalate pentru abuz sunt marcate. E-mailurile false sau care nu pot fi recepționate nu primesc un cont, ceea ce alimentează și verificările de prevenire a abuzurilor și a fraudelor în perioada de probă.
  • Sesiunile sunt ținute sub strict control — tokenurile de acces au o valabilitate scurtă, sesiunile inactive expiră, iar fiecare sesiune are o durată maximă absolută, astfel încât un browser uitat pe un calculator comun să nu reprezinte o ușă deschisă mâine.

SAML SSO pentru echipele de întreprinderi și agenții

Dacă organizația ta folosește deja un furnizor de identitate — Okta, Entra ID, Google Workspace sau orice altul care utilizează protocolul SAML —, îl poți conecta, iar membrii echipei tale se pot autentifica în Zinn Digital® folosind acreditările lor corporative existente. Astfel, echipa ta nu mai are o a doua parolă de administrat și nu mai există o a doua listă de verificare pentru offboarding de care să uite.

Acest lucru contează cel mai mult la scară de agenție și distribuitor, unde fluctuația de personal reprezintă un adevărat incident de securitate. Când cineva pleacă și îi dezactivați contul în directorul dvs., i-ați dezactivat și calea de acces către găzduire. Accesul urmează angajarea, centralizat, în loc să fie urmărit prin zeci de instrumente SaaS.

SAML-ul funcționează alături de tot ce există, în loc să le înlocuiască: colaboratorii externi pot primi în continuare un cont cu link magic într-un rol cu acces limitat, în timp ce personalul permanent se autentifică prin SSO. O singură organizație, un singur model de permisiuni, două căi de acces.

Roluri care acordă doar ceea ce are nevoie postul

Accesul este limitat la arborele organizației — de la distribuitor (reseller) la client și la site — și este impus direct în baza de date prin securitate la nivel de rând (row-level security), nu doar în aplicație. Accesul între chiriași (cross-tenant) nu este o politică pe care le cerem oamenilor să o respecte; este o interogare care nu poate returna rânduri. Patru roluri de client acoperă împărțirea realistă a atribuțiilor.

Proprietar

Control deplin asupra organizației și a subconturilor sale: creați organizații fiu, invitați și eliminați membri, atribuiți roluri, gestionați fiecare site, efectuați facturarea și plățile, gestionați cheile API și citiți jurnalul de audit.

Manager facturare

Facturi, abonamente, metode de plată și catalogul de planuri — și nimic altceva. Persoana responsabilă cu finanțele sau contabilul tău poate achita o factură fără a avea vreodată posibilitatea de a atinge, suspenda sau șterge un site activ.

Dezvoltator

Site-uri și acces API fără controlul facturării: vizualizarea și configurarea site-urilor, repornirea serviciilor, golirea memoriei cache, gestionarea cheilor API și a tichetelor de asistență. Fără acces deliberat la metodele de plată, facturare sau modificarea planurilor.

Doar în citire

Vizualizare în întreaga organizație — site-uri, facturare, planuri, tichete, starea traducerilor și jurnalul de audit. Rolul potrivit pentru un auditor, un client care dorește vizibilitate sau un nou angajat în prima săptămână.

Chei API, tokenuri și conexiuni AI

Tabloul de bord este o modalitate de acces. API-ul, CLI-ul, furnizorul Terraform și serverul MCP sunt altele — și sunt guvernate de același model de acces, deoarece o cheie fără domeniu de aplicare este o ocolire a fiecărui rol pe care tocmai l-ai configurat.

Chei care aparțin organizației

O cheie API este emisă unei organizații, nu unei persoane fizice, și are propriile sale domenii de aplicare. Tratați-o ca pe un element de acreditare partajat: denumiți-o în funcție de scopul său, acordați-i cele mai restrânse permisiuni care funcționează și schimbați-o atunci când persoana care a creat-o pleacă.

Doar un hash este stocat vreodată

Cheia brută vi se afișează o singură dată, la creare. Ceea ce păstrăm este un hash SHA-256 și un prefix scurt pentru căutare. Nu vă putem afișa din nou o cheie, iar un compromis al bazei de date nu îi oferă unui atacator credențiale funcționale.

Cu domeniu limitat, revocabile, observabile

Fiecare cheie conține domenii granulare legate de același catalog de permisiuni pe care îl folosesc rolurile, înregistrează data la care a fost utilizată ultima oară și poate fi revocată imediat ce pare suspectă. Cheile sandbox separate testează API-ul fără nicio facturare sau provizionare reală în spatele lor.

Instrumentele AI se conectează sub aceleași reguli

Serverul MCP permite oricărui agent compatibil MCP să vă gestioneze găzduirea — și se autentifică prin OAuth 2.1, limitat la organizația dvs. și permisiunile sale RBAC, cu tokenuri revocabile pentru fiecare unealtă, confirmare pentru acțiuni distructive, limite de cheltuieli și jurnale de audit complete. Conectarea unui asistent AI nu înseamnă predarea cheilor către totul.

Jurnalul de audit și accesul la acesta

Fiecare acțiune cu drepturi privilegiate generează o înregistrare de tip append-only — cine a efectuat-o, ce anume a făcut, asupra cărui element, dovezile aferente și adresa IP de proveniență, împreună cu un marcaj temporal. Aceasta nu este o facilitate de depanare, ci reprezintă urma probatorie.

  • Rolurile de proprietar și de citire-în-soi pot citi direct jurnalul de audit, astfel încât responsabilitatea în cadrul organizației dvs. nu necesită deschiderea unui tichet de suport la noi.
  • Accesul personalului la contul dvs. este guvernat de aceleași mecanisme: angajații noștri își desfășoară activitatea în departamente cu permisiuni per modul și per acțiune, astfel încât un agent de suport vede tichetele și măsurile de remediere de bază, nu configurația dvs. de facturare sau flota dvs.
  • Acțiunile sensibile și distructive ale personalului pot necesita o autentificare suplimentară sau aprobarea a două persoane înainte de a fi executate.
  • Listarea permisă a adreselor IP este disponibilă per organizație pentru echipele care doresc acces restrâns la rețele cunoscute, pe lângă toate celelalte măsuri.
  • Aceeași pistă de audit, același model bazat pe privilegii minime și aceeași izolare pe chiriaș alimentează foaia noastră de parcurs SOC 2 și ISO 27001 — dovezile sunt generate din prima zi, în loc să fie reconstituite ulterior.

Întrebări frecvente

Chiar trebuie să folosesc o parolă?

Nu — și preferăm să nu o faceți. Autentificarea prin e-mail cu link magic este setarea implicită, iar dvs. puteți înregistra o cheie de acces (Touch ID, Face ID, Windows Hello sau o cheie hardware) și vă puteți autentifica fără să setați vreodată o parolă. Metoda cu e-mail și parolă rămâne disponibilă ca variantă de rezervă, impunând un minimum de douăsprezece caractere, interzicerea reutilizării ultimelor trei parole și criptare Argon2.

Pot să fac autentificarea cu doi factori obligatorie pentru echipa mea?

Autentificarea cu doi factori TOTP este integrată în nivelul de identitate și poate fi impusă prin politici la nivelul întregii organizații, în loc să fie lăsată la latitudinea fiecărui membru. Cheile de acces (passkeys) reprezintă o opțiune mai puternică acolo unde dispozitivele echipei le acceptă, deoarece elimină parola pe care un atacator ar încerca să o obțină prin phishing.

Cineva din echipa mea se ocupă doar de facturi. Pot să îl împiedic să umble la site-uri?

Da. Rolul de Manager de facturare acordă acces la facturi, abonamente, metode de plată și catalogul de planuri, și nimic altceva — nicio abilitate de a vizualiza, a configura, a reporni, a suspenda sau a șterge un site. Situația este valabilă și invers: rolul de Dezvoltator gestionează site-urile și accesul la API fără niciun control asupra facturării. Rolurile sunt atribuite per organizație, astfel încât un rol dintr-o organizație nu acordă acces într-o altă organizație separată și neafiliată — deși un rol dintr-o organizație părinte se aplică organizațiilor imbricate sub aceasta.

Ce se întâmplă dacă se scurge una dintre cheile noastre API?

Revocați-o din panoul de control și va înceta să funcționeze imediat. Fereastra de daună este limitată de ceea ce putea face cheia respectivă de la bun început, motiv pentru care cheile au domenii de aplicare granulare și înregistrează o marcă temporală a ultimei utilizări — domeniile restrânse și o urmă de utilizare vizibilă sunt cele care transformă o scurgere de informații într-un incident izolat, mai degrabă decât într-o compromitere totală a contului. Rețineți că aceste chei sunt emise pentru organizație, nu pentru o persoană, așa că tratați-le ca pe acreditări partajate și schimbați-le atunci când persoanele respective pleacă. Pe partea noastră este stocat doar un hash al cheii, astfel încât o scurgere din baza noastră de date nu produce o acreditare funcțională.

Pot vedea cine a făcut ce în contul meu?

Da. Orice acțiune cu privilegii este înregistrată într-un jurnal de audit adăugabil, care conține actorul, acțiunea, ținta, dovezile suport, adresa IP sursă și o marcă temporală. Rolurile de proprietar și de citire o pot citi direct. Acțiunile personalului asupra contului dvs. sunt înregistrate în același istoric, iar acțiunile sensibile sau distructive ale personalului pot necesita mai întâi autentificare suplimentară sau aprobare din partea a două persoane.

Folosim deja Okta / Entra ID. Se poate autentifica echipa mea cu acestea?

Da — autentificarea SAML SSO este acceptată pentru conturile enterprise și de agenție, astfel încât utilizatorii dvs. se autentifică folosind credențialele corporative existente, iar eliminarea din directorul dvs. le anulează accesul și aici. Puteți combina abordările: SSO pentru personalul permanent, conturi cu linkuri magice cu acces limitat pentru colaboratori, totul în cadrul aceluiași model de permisiuni.

Mă mut de pe platforma voastră V1. Vechea mea parolă este transferată?

Nu — parolele nu sunt migrate în mod deliberat. Contul dvs. este importat fără una, iar la prima autentificare folosiți fie un link magic, fie setați o parolă nouă în conformitate cu politica actuală. Transferarea vechilor hash-uri de parole ar aduce vulnerabilități vechi într-un sistem nou, așa că nu facem acest lucru.

Cum pot încerca acest lucru fără să ofer datele cardului?

Perioada de probă Footprint-Free este de 14 zile, nu necesită card și acoperă până la cinci site-uri. Primești stratul de identitate complet în timpul perioadei de probă — cheile de acces, autentificarea în doi pași, rolurile, cheile API și jurnalul de audit nu sunt restricționate în spatele unui abonament plătit.

Configurează-ți contul corect în primele cinci minute

Înregistrează o cheie de acces, invită-ți echipa în rolurile potrivite și emite o cheie API cu acces restricționat — totul într-o perioadă de probă de 14 zile, fără a fi nevoie de un card.

Începe gratuit