நான் கடவுச்சொல்லைப் பயன்படுத்தியே ஆக வேண்டுமா?
இல்லை — நீங்கள் அவ்வாறு செய்ய வேண்டாம் என்பதே எங்களின் விருப்பம். மேஜிக்-லிங்க் மின்னஞ்சல் உள்நுழைவு இயல்புநிலையாகும், மேலும் நீங்கள் ஒரு பாஸ்கியைப் பதிவுசெய்து (டச் ஐடி, ஃபேஸ் ஐடி, விண்டோஸ் ஹலோ அல்லது வன்பொருள் விசை) கடவுச்சொல் எதையும் அமைக்காமலேயே உள்நுழையலாம். மின்னஞ்சல் மற்றும் கடவுச்சொல் ஆகியவை மாற்றுவழியாகத் தொடர்ந்து கிடைக்கும்; குறைந்தபட்சம் பன்னிரண்டு எழுத்துகள் இருக்க வேண்டும், கடந்த மூன்று கடவுச்சொற்களை மீண்டும் பயன்படுத்தக்கூடாது, மேலும் Argon2 ஹாஷிங் பயன்படுத்தப்படுகிறது.
எனது குழுவிற்கு இரு காரணி அங்கீகாரத்தை கட்டாயமாக்க முடியுமா?
TOTP இரு-காரணி அங்கீகாரம் என்பது அடையாள அடுக்கில் கட்டமைக்கப்பட்டுள்ளது மற்றும் ஒவ்வொரு உறுப்பினரையும் சுயாதீனமாகத் தேர்ந்தெடுக்க விடுவதை விட, கொள்கை மூலம் முழு நிறுவனத்திற்கும் கட்டாயப்படுத்தப்படலாம். உங்கள் குழுவின் சாதனங்கள் பாஸ்கீகளை ஆதரித்தால் அதுவே வலுவான தேர்வாகும், ஏனெனில் அவை தாக்குபவர் ஃபிஷிங் செய்ய முயலும் கடவுச்சொல்லை நீக்குகின்றன.
என் குழுவில் ஒருவர் இன்வாய்ஸ்களை மட்டும் கையாளுவதற்குக் கட்டளையிடப்பட்டுள்ளார். அவர் தளங்களைத் தொடுவதைத் தடுக்க முடியுமா?
ஆம். பில்லிங் மேனேஜர் பங்கு இன்வாய்ஸ்கள், சந்தாக்கள், கட்டண முறைகள் மற்றும் பிளான் பட்டியலை மட்டுமே வழங்குகிறது — வேறு எதுவும் இல்லை — ஒரு தளத்தைப் பார்க்கவோ, ஒதுக்கவோ, மறுதொடக்கம் செய்யவோ, இடைநிறுத்தவோ அல்லது நீக்கவோ முடியாது. அதற்கு மாற்றாகவும் பொருந்தும்: டெவலப்பர் பங்கு பில்லிங் கட்டுப்பாடு எதுவும் இல்லாமல் தளங்கள் மற்றும் API அணுகலை நிர்வகிக்கிறது. பாத்திரங்கள் ஒவ்வொரு நிறுவனத்திற்கும் ஒதுக்கப்படுகின்றன, எனவே ஒரு நிறுவனத்தில் உள்ள பங்கு தனித்த, தொடர்பில்லாத மற்றொரு நிறுவனத்திற்கான அணுகலை வழங்காது — இருப்பினும் தாய் நிறுவனத்தில் உள்ள ஒரு பங்கு அதற்குள் உள்ளமைக்கப்பட்டுள்ள நிறுவனங்களுக்கும் பொருந்தும்.
எங்கள் ஏ.பி.ஐ (API) சாவிகளில் ஒன்று கசிந்தால் என்ன நடக்கும்?
டேஷ்போர்டிலிருந்து அதை ரத்து செய்யுங்கள், அது உடனடியாகச் செயல்படுவதை நிறுத்திவிடும். அந்தச் சாவியால் ஆரம்பத்தில் என்ன செய்ய முடியுமோ அதற்குள் மட்டுமே பாதிப்பு வரம்பு இருக்கும்; அதனால்தான் சாவிகளில் குறிப்பிட்ட அளவிலான நோக்கங்களும் (scopes) கடைசியாகப் பயன்படுத்தப்பட்ட நேரமும் பதிவு செய்யப்படுகின்றன — குறுகிய நோக்கங்களும் புலப்படும் பயன்பாட்டுத் தடமும்தான் தரவு கசிவை முழு கணக்கின் சமரசமாகக் கருதாமல், கட்டுப்படுத்தப்பட்ட நிகழ்வாக மாற்றுகின்றன. சாவிகள் தனிநபருக்கு வழங்கப்படாமல் நிறுவனத்திற்கே வழங்கப்படுகின்றன என்பதை நினைவில் கொள்ளுங்கள், எனவே அவற்றை பகிரப்பட்ட நற்சான்றிதழ்களாகக் கருதி, நபர்கள் வெளியேறும்போது அவற்றை மாற்றவும் (rotate). எங்கள் தரப்பில் சாவியின் ஒரு ஹேஷ் (hash) மட்டுமே சேமிக்கப்படுகிறது, எனவே எங்கள் தரவுத்தளத்தில் இருந்து கசிவு ஏற்பட்டாலும் அது செயல்படும் நற்சான்றிதழை உருவாக்காது.
என் கணக்கில் யார் என்ன செய்தார்கள் என்பதை நான் பார்க்கலாமா?
ஆம். ஒவ்வொரு சிறப்புரிமைச் செயலும், அதைச் செய்தவர், செயல், இலக்கு, அதற்கான சான்றுகள், மூல ஐபி மற்றும் நேர முத்திரை ஆகியவற்றுடன் இணைக்கப்பட மட்டுமே கூடிய தணிக்கைப் பதிவேட்டில் எழுதப்படும். உரிமையாளர் மற்றும் படிக்க மட்டும் அனுமதியுள்ள பாத்திரங்கள் இதனை நேரடியாகப் படிக்கலாம். உங்கள் கணக்கில் செய்யப்படும் ஊழியர்களின் செயல்களும் அதே தடத்தில்தான் பதிவு செய்யப்படும்; மேலும் முக்கியமான அல்லது நீக்கும் தன்மையிலான ஊழியர்களின் செயல்களுக்கு, முதலில் கூடுதல் அங்கீகாரம் அல்லது இரு நபர் ஒப்புதல் தேவைப்படலாம்.
எங்களிடம் ஏற்கனவே ஆக்டா / என்ட்ரா ஐடி உள்ளது. அதைப் பயன்படுத்தி எங்கள் குழுவினர் உள்நுழைய முடியுமா?
ஆம் — எண்டர்பிரைஸ் மற்றும் ஏஜென்சி கணக்குகளுக்கு SAML SSO ஆதரிக்கப்படுகிறது, எனவே உங்கள் பணியாளர்கள் ஏற்கனவே உள்ள நிறுவன நற்சான்றிதழ்களுடன் அங்கீகரிப்பார்கள் மற்றும் உங்கள் கோப்பகத்தில் ஆஃப்-போர்டிங் செய்வதன் மூலம் இங்குள்ள அவர்களின் அணுகலும் அகற்றப்படும். நீங்கள் அணுகுமுறைகளை இணைக்கலாம்: நிரந்தர ஊழியர்களுக்கு SSO, ஒப்பந்தக்காரர்களுக்கு ஸ்கோப் செய்யப்பட்ட மேஜிக்-லிங்க் கணக்குகள், இவை அனைத்தும் ஒரே அனுமதிக் மாதிரியின் உள்ளே.
நான் உங்கள் V1 தளத்திலிருந்து மாறுகிறேன். எனது பழைய கடவுச்சொல் அப்படியே வருமா?
இல்லை — கடவுச்சொற்கள் நோக்கத்துடன் இடம்பெயர்க்கப்படவில்லை. உங்கள் கணக்கு கடவுச்சொல் இல்லாமல் இறக்குமதி செய்யப்படுகிறது, மேலும் முதல் முறை உள்நுழையும்போது நீங்கள் மேஜிக்-லிங்கைப் பயன்படுத்துகிறீர்கள் அல்லது தற்போதைய கொள்கையின் கீழ் புதிய கடவுச்சொல்லை அமைக்கிறீர்கள். பழைய கடவுச்சொல் ஹேஷ்களை மாற்றுவது பழைய பலவீனங்களை புதிய அமைப்பிற்கு கொண்டு செல்லும், எனவே நாங்கள் அவ்வாறு செய்வதில்லை.
கார்டு விவரங்களைக் கொடுக்காமல் இதை நான் எப்படி முயற்சி செய்வது?
Footprint-Free சோதனைக் காலம் 14 நாட்களாகும், கிரெடிட் கார்டு தேவையில்லை, மேலும் இது ஐந்து தளங்கள் வரை உள்ளடக்கியது. சோதனைக் காலத்தில் உங்களுக்கு முழு அடையாள அடுக்கு கிடைக்கும் — பாஸ்கீகள், இரு-காரணி, பாத்திரங்கள், API விசைகள் மற்றும் தணிக்கை பதிவு ஆகியவை கட்டணத் திட்டத்திற்குப் பின் பூட்டப்படாது.