Обязательно ли вообще использовать пароль?
Нет — и мы бы предпочли, чтобы вы этого не делали. Вход по ссылке-письму используется по умолчанию, а вы можете зарегистрировать ключ доступа (Touch ID, Face ID, Windows Hello или аппаратный ключ) и входить без создания пароля вообще. Связка «электронная почта и пароль» остается доступна в качестве запасного варианта с требованиями: минимум двенадцать символов, запрет на повторное использование трех последних паролей и хеширование Argon2.
Могу ли я сделать двухфакторную аутентификацию обязательной для своей команды?
Двухфакторная аутентификация TOTP встроена на уровне идентификации и может применяться в масштабах всей организации с помощью политик, а не оставаться на усмотрение каждого участника. Ключи доступа (Passkeys) являются более надежным вариантом, если устройства вашей команды поддерживают их, так как они исключают пароль, который злоумышленник мог бы попытаться выудить с помощью фишинга.
Кто-то из участников моей команды работает только со счетами. Могу ли я закрыть им доступ к сайтам?
Да. Роль «Менеджер по выставлению счетов» предоставляет доступ к счетам, подпискам, способам оплаты и каталогу тарифных планов и ни к чему другому — у обладателя этой роли нет возможности просматривать, создавать, перезапускать, приостанавливать или удалять сайты. Обратное также верно: роль «Разработчик» управляет сайтами и доступом к API вообще без контроля выставления счетов. Роли назначаются для каждой организации отдельно, поэтому роль в одной организации не дает доступа в другую, никак не связанную с ней организацию, хотя роль в родительской организации распространяется на вложенные в нее дочерние организации.
Что произойдет, если один из наших ключей API утечет?
Отозовите его в панели управления, и оно перестанет работать немедленно. Возможный ущерб ограничивается тем, что этот ключ мог изначально делать, поэтому ключи имеют детальные области видимости и фиксируют метку времени последнего использования: узкие области видимости и видимый след использования — это то, что превращает утечку в локализованный инцидент, а не в полный взлом аккаунта. Обратите внимание, что ключи выдаются организации, а не конкретному лицу, поэтому относиться к ним следует как к общим учетным данным и ротировать их при уходе сотрудников. У нас хранится только хэш ключа, поэтому утечка из нашей базы данных не приведет к появлению работающих учетных данных.
Могу ли я посмотреть, кто и что делал в моем аккаунте?
Да. каждое привилегированное действие записывается в журнал аудита только для добавления с указанием субъекта, действия, цели, подтверждающих доказательств, исходного IP-адреса и метки времени. Роли владельца и только для чтения могут читать его напрямую. Действия сотрудников в вашей учетной зоне регистрируются в том же журнале, а конфиденциальные или разрушительные действия сотрудников могут сначала потребовать повышенной аутентификации или одобрения двумя лицами.
Мы уже используем Okta / Entra ID. Может ли наша команда входить с их помощью?
Да — для корпоративных и агентских аккаунтов поддерживается SAML SSO, поэтому ваши сотрудники проходят аутентификацию с использованием существующих корпоративных учетных данных, а удаление их из вашего каталога закрывает им доступ и здесь. Вы можете комбинировать подходы: единый вход (SSO) для постоянных сотрудников и ограниченные аккаунты с волшебной ссылкой для подрядчиков — и всё это в рамках единой модели разрешений.
Я перехожу с вашей платформы V1. Переносится ли мой старый пароль?
Нет — пароли намеренно не переносятся. Ваша аккаунт импортируется без него, и при первом входе вы либо используете волшебную ссылку, либо задаете новый пароль в соответствии с текущей политикой. Перенос старых хешей паролей перенесет старые уязвимости в новую систему, поэтому мы этого не делаем.
Как попробовать это без ввода данных банковской карты?
Пробный период Footprint-Free длится 14 дней, не требует привязки карты и распространяется максимум на пять сайтов. Во время пробного периода вам доступен полный уровень идентификации: ключи доступа, двухфакторная аутентификация, роли, ключи API и журнал аудита не заблокированы платной подпиской.