Hesap güvenliği

Kimlik katmanında güvenliğe alınmış hesabınız

Sunucu güvenliği siteleri korur. Hesap güvenliği ise bunların anahtarlarını korur. Her Zinn Digital® oturum açma işlemi; ayrıntılı roller, kuruluş bazında API anahtarları ve arkasında salt ekleme yapılabilen bir denetim günlüğü ile standartlara dayalı tek bir kimlik sistemi üzerinde çalışır; geçiş anahtarları ve WebAuthn, TOTP iki faktörlü kimlik doğrulama, sihirli bağlantıyla oturum açma, kurumsal ve ajans ekipleri için SAML SSO.

  • 650.000+dünya çapında barındırılan siteler
  • Geçiş AnahtarlarıWebAuthn ile oturum açma, yerleşik
  • SAML SSOkurumsal ve ajans hesapları için
  • Denetim günlükçesinde kayıtlıher ayrıcalıklı işlem

Tek kimlik, her yüzey

Çoğu barındırma hesabı, bir kontrol panelin tutturulduğu, veritabanındaki bir paroladan ibarettir. Bizimkimiz ise müşteri kontrol paneli, personel yönetim konsolu, bu genel site ile bilgi bankası ve destek biletlerinizin her birinin önünde yer alan, OIDC ve SAML protokollerini destekleyen özel bir kimlik sistemidir — Keycloak. Bir kez oturum açın ve tümünde oturum açmış olun.

Tescilli bir oturum açma sistemi yerine açık standartlar üzerine kurulduğu için kimlik katmanı, platformun diğer tüm bileşenleriyle aynı şekilde değiştirilebilir. Erişim modelinizin hiçbir parçası bir sağlayıcının ürününe hapsolmamıştır ve ekibinizin kimlik doğrulamasının hiçbiri tek bir tedarikçiye bağımlı değildir. Bu, CDN hesapları, DNS ve ödeme sağlayıcıları için uyguladığımız kilitlenme önleme ilkesinin aynısıdır.

Oturum açma yerelleştirilmiştir ve siteden giriş ekranına geçiş, dilinizi de beraberinde taşır; böylece farklı ülkelere yayılmış bir ekip, yalnızca İngilizce olan bir giriş ekranını kullanmak zorunda kalmaz.

Ekibinize uygun olan yöntemle oturum açın

Dört yöntem de birinci sınıftır ve her kişi için ayrı ayrı yapılandırılabilir. Hiç kimse, sunulan tek seçenek olduğu için en zayıf seçeneğe zorlanmaz.

Sihirli bağlantı e-postası (varsayılan)

Epostanızı girin, bağlantıya tıklayın, içerdesiniz. Oltalama (phishing) yapılacak, yeniden kullanılacak veya bir veri sızıntısında ifşa olacak şifre yok. Bu, yeni hesaplar için varsayılan yöntemdir ve çoğu kişi için ihtiyaç duydukları tek yöntemdir.

Geçiş Anahtarları / WebAuthn

Bir geçiş anahtarı kaydedin — Touch ID, Face ID, Windows Hello veya YubiKey gibi bir donanım anahtarı — ve hiç şifre kullanmadan oturum açın. Geçiş anahtarları kaynağa bağlıdır, bu nedenle sahte bir oturum açma sayfası bunları ele geçiremez. Platform, ES256 ve RS256 kimlik doğrulayıcılarını kabul eder ve kullanıcı doğrulamasını tercih eder.

Sosyal giriş

Google Workspace artık ne tür kontroller uyguluyorsa hesabın bunları miras alabilmesi için standart bir kimlik sağlayıcı bağlantısı üzerinden Google ile oturum açın. Diğer sağlayıcılar da aynı şekilde bağlanır; bu konuda özel bir entegrasyon söz konusu değildir.

E-posta ve şifre (yedek)

İhtiyaç duyanlar ve komut dosyaları için saklanan ve gerçek bir politikaya tabi tutulan şifreler: en az on iki karakter, asla kullanıcı adınız veya e-posta adresiniz değil, son üç şifreniz tekrar kullanılmaz, Argon2 ile hash'lenir. Bir hesabın kullanılabilir duruma gelmesi için e-posta adresleri doğrulanır.

İki faktörlü doğrulama ve kaba kuvvet koruması

İkinci faktörler bir kimlik sisteminin parçasıdır; satın aldığınız bir eklenti veya kendi sitenize kurduğunuz bir eklenti değil.

  • Standart bir kimlik doğrulama uygulamasıyla TOTP iki aşamalı doğrulama — otuz saniyelik periyotta altı hane, Google Authenticator, 1Password ve Authy'nin kullandığı sistemin aynısı. Her bireyin iyi niyetine bırakılmak yerine bir kuruluş genelinde ilke ile zorunlu kılınabilir.
  • Geçiş anahtarları, şifrenin üzerine eklenmek yerine onu tamamen ortadan kaldırabilir; bu da dolandırıcıların ilk etapta çalmaya çalıştığı kimlik bilgisini ortadan kaldırır.
  • Kaba kuvvet koruması realm düzeyinde etkindir: arka arkaya başarısız denemeler, on beş dakikaya kadar çıkan kademeli bir bekleme süresini tetikler; böylece kimlik bilgisi doldurma saldırısı bir sözcük listesini tarayıp geçmek yerine duraksar. Kilitlemeler tasarım gereği geçicidir; bir saldırgan, gerçek bir müşterinin kendi hesabına kalıcı olarak erişmesini engelleyemez.
  • Kayıt e-posta adresleri, ZeroBounce destekli bir adaptör aracılığıyla kayıt sırasında doğrulanır: ulaşılamaz ve geçersiz adresler reddedilir; tek kullanımlık, rol tabanlı ve kötüye kullanım işaretli adresler ise etiketlenir. Sahte veya alınamayan e-postalar hesap alamaz; bu durum aynı zamanda deneme amaçlı kötüye kullanım ve dolandırıcılık kontrollerini de besler.
  • Oturumlar sıkı bir şekilde denetlenir; erişim belirteçlerinin ömrü kısadır, kullanılmayan oturumlar zaman aşımına uğrar ve her oturumun kesin bir maksimum ömrü vardır; böylece ortak kullanılan bir bilgisayarda unutulan bir tarayıcı yarın için açık bir kapı olmaktan çıkar.

Kurumsal ve ajans ekipleri için SAML SSO

Kuruluşunuz halihazırda bir kimlik sağlayıcı çalıştırıyorsa —Okta, Entra ID, Google Workspace veya SAML destekleyen başka bir sistem— bunu bağlayabilir ve ekibiniz mevcut kurumsal kimlik bilgileriyle Zinn Digital® oturumu açabilir. Ekibinizin yönetmesi gereken ikinci bir parola ve unutulacak ikinci bir işten ayrılma kontrol listesi olmaz.

Bu, personel sirkülasyonunun gerçek bir güvenlik olayına dönüştüğü ajans ve bayi ölçeğinde en büyük önem taşır. Biri ayrıldığında ve onu dizininizde devre dışı bıraktığınızda, barındırma hizmetinize giden yolunu da devre dışı bırakmış olursunuz. Erişim, bir düzine SaaS aracında takip edilmek yerine, merkezi olarak istihdamı takip eder.

SAML, diğer her şeyin yerini almak yerine onların yanında yer alır: Yüklenicilere belirli kapsamdaki bir rol içinde sihirli bağlantı (magic-link) hesabı verilmeye devam edilebilirken, kadrolu personel SSO üzerinden giriş yapar. Tek bir kuruluş, tek bir izin modeli, iki farklı giriş kapısı.

Yalnızca işin gerektirdiği yetkileri veren roller

Erişim; organizasyon ağacına (bayiden müşteriye ve siteye) göre kapsamlandırılır ve yalnızca uygulamada değil, veritabanının kendisinde satır düzeyinde güvenlik ile uygulanır. Kiracılar arası erişim, insanlardan saygı duymasını istediğimiz bir politika değil; satır döndüremeyen bir sorgudur. Dört müşteri rolü, görevlerin gerçekçi dağılımını kapsamaktadır.

Sahip

Kuruluş ve alt hesapları üzerinde tam kontrol: alt kuruluşlar oluşturun, üye davet edin ve çıkarın, roller atayın, her siteyi yönetin, faturalandırma ve fatura işlemlerini yürütün, API anahtarlarını yönetin ve denetim günlüğünü okuyun.

Faturalandırma Yöneticisi

Faturalar, abonelikler, ödeme yöntemleri ve plan kataloğu; başka hiçbir şey değil. Mali işler sorumlunuz veya muhasebeciniz, yayındaki bir siteye dokunma, askıya alma veya silme yetkisine asla sahip olmadan bir faturayı ödeyebilir.

Geliştirici

Faturalandırma kontrolü olmaksızın site ve API erişimi: siteleri görüntüleyin ve sağlayın, servisleri yeniden başlatın, önbellekleri temizleyin, API anahtarlarını yönetin ve destek talepleriyle çalışın. Ödeme yöntemlerine, faturalandırmaya veya plan değişikliklerine kasıtlı olarak erişim yoktur.

Salt okunur

Organizasyon genelinde yalnızca görüntüleme yetkisi — siteler, faturalandırma, planlar, destek talepleri, çeviri durumu ve denetim günlüğü. Bir denetçi, görünürlük isteyen bir müşteri veya ilk haftasındaki yeni bir çalışan için doğru rol.

API anahtarları, belirteçler ve Yapay Zeka bağlantıları

Kontrol paneli giriş yollarından biridir. API, CLI, Terraform sağlayıcısı ve MCP sunucusu da diğerleridir ve bunların tümü aynı erişim modeline tabidir; çünkü kapsamı belirlenmemiş bir anahtar, yeni yapılandırdığınız her rolün etrafından dolaşmak demektir.

Organizasyona ait anahtarlar

Bir API anahtarı bireysel bir kişiye değil, bir kuruluşa verilir ve kendi yetki kapsamlarına (scopes) sahiptir. Bunu paylaşılan bir kimlik bilgisi olarak değerlendirin: amacına göre adlandırın, işe yarayan en dar yetkileri verin ve oluşturan kişi ayrıldığında anahtarı yenileyin.

Yalnızca bir hash saklanır

Ham anahtar yalnızca oluşturulduğu sırada size gösterilir. Sakladığımız şey bir SHA-256 karması ve arama için kısa bir ön ekdir. Bir anahtarı size tekrar gösteremeyiz ve veritabanı ihlali, saldırgana çalışan kimlik bilgileri sağlamaz.

Kapsamlı, iptal edilebilir, gözlemlenebilir

Her anahtar, rollerin kullandığı aynı yetki kataloğuna bağlı ayrıntılı kapsamlar taşır, ne zaman son kullanıldığını kaydeder ve şüpheli göründüğü anda derhal iptal edilebilir. Ayrı sandbox anahtarları, arkalarında gerçek faturalandırma veya sağlama olmaksızın API'yi test eder.

Yapay zeka araçları aynı kurallar altında bağlanır

MCP sunucusu, MCP özellikli herhangi bir ajanın barındırma hizmetinizi yönetmesine olanak tanır ve bunu; kuruluşunuz ve RBAC izinlerinizle sınırlandırılmış OAuth 2.1, araç bazında iptal edilebilir belirteçler, yıkıcı eylemlerde onay isteme, harcama limitleri ve tam denetim günlüğü ile kimlik doğrulaması yaparak gerçekleştirir. Bir AI asistanı bağlamak, her şeyin anahtarını ona teslim etmek anlamına gelmez.

Denetim günlüğü ve ona erişim

Her ayrıcalıklı işlem, bir zaman damgasıyla birlikte salt eklenir bir kayıt yazar: kimin yaptığı, ne yaptığı, bunu neye yaptığı, destekleyici kanıt ve kaynak IP adresi. Bu bir hata ayıklama kolaylığı değildir; kanıt izidir.

  • İşletme Sahibi ve salt okunur rolleri, denetim günlüğünü doğrudan okuyabilir; bu sayede kuruluşunuz içerisindeki hesap verebilirlik, bizimle bir destek talebi oluşturmanızı gerektirmez.
  • Hesabınıza personel erişimi aynı mekanizma ile yönetilir: çalışanlarımız modül bazında ve işlem bazında yetkilere sahip departmanlarda yer alır; bu sayede bir destek temsilcisi faturalandırma yapılandırmanızı veya sunucu filonuzu değil, yalnızca destek taleplerini ve temel sorun giderme işlemlerini görür.
  • Hassas ve yıkıcı personel eylemleri, yürütülmeden önce ek kimlik doğrulama veya iki kişilik onay gerektirebilir.
  • IP beyaz listeye alma, her şeyin ötesinde erişimi bilinen ağlarla sınırlandırmak isteyen ekipler için kuruluş başına kullanılabilir durumdadır.
  • Aynı denetim izi, en az yetki modeli ve kiracı başına izolasyon; SOC 2 ve ISO 27001 yol haritamızı besleyen unsurlardır; kanıtlar daha sonra sonradan oluşturulmak yerine ilk günden itibaren üretilmektedir.

SSS

Kesinlikle bir parola kullanmak zorunda mıyım?

Hayır — zaten bunu yapmamanızı tercih ederiz. Sihirli bağlantı e-postası ile oturum açma varsayılan yöntemdir; ayrıca bir geçiş anahtarı (Touch ID, Face ID, Windows Hello veya bir donanım anahtarı) kaydedebilir ve hiç parola belirlemeden oturum açabilirsiniz. E-posta ve parola, en az on iki karakter uzunluğunda olma, son üç parolayı yeniden kullanamama ve Argon2 şifreleme gereklilikleriyle bir yedek seçenek olarak varlığını korumaktadır.

Ekip için iki aşamalı doğrulamayı zorunlu kılabilir miyim?

TOTP iki aşamalı doğrulama, kimlik katmanına yerleştirilmiştir ve her üyenin kendi isteğine bırakılmak yerine bir ilke aracılığıyla tüm kuruluş genelinde zorunlu kılınabilir. Geçiş anahtarları (Passkeys), ekibinizin cihazları tarafından desteklendiği durumlarda daha güçlü bir seçenektir çünkü bir saldırıcının oltalama (phishing) yoluyla ele geçirmeye çalışacağı parolayı ortadan kaldırır.

Ekibimden biri yalnızca faturalarla ilgileniyor. Sitelere erişmesini engelleyebilir miyim?

Evet. Faturalandırma Yöneticisi rolü yalnızca faturalara, aboneliklere, ödeme yöntemlerine ve plan kataloğuna erişim sağlar; bunun dışındakilere erişimi yoktur — bir siteyi görüntüleme, sağlama alma, yeniden başlatma, askıya alma veya silme yetkisi vermez. Ters durum da geçerlidir: Geliştirici rolü, hiçbir faturalandırma kontrolü olmaksızın siteleri ve API erişimini yönetir. Roller organizasyon bazında atanır; bu nedenle bir organizasyondaki rol, ayrı ve ilişkili olmayan bir organizasyonda erişim sağlamaz — ancak ana organizasyondaki bir rol, altında iç içe geçmiş olan organizasyonlar için geçerlidir.

API anahtarlarımızdan biri sızdırılırsa ne olur?

Panodan iptal ettiğinizde anında çalışmayı durdurur. Hasar kapsamı, en başta o anahtarın neler yapabileceğiyle sınırlıdır; anahtarların ayrıntılı yetki kapsamları taşımasının ve son kullanım zaman damgasını kaydetmesinin nedeni de budur. Dar yetki kapsamları ve görünür bir kullanım izi, bir sızıntıyı tüm hesabın ele geçirilmesi yerine kontrol altına alınmış bir olaya dönüştürür. Anahtarların bir birey yerine kuruluşa verildiğini unutmayın, bu nedenle bunları paylaşılan kimlik bilgileri olarak değerlendirin ve kişiler ayrıldığında yenileyin. Tarafımızda anahtarın yalnızca bir karması (hash) saklanır, bu nedenle veri tabanımızdan oluşacak bir sızıntı çalışan bir kimlik bilgisi üretmez.

Hesabımda kimin ne yaptığını görebilir miyim?

Evet. Ayrıcalıklı her işlem; gerçekleştiren kişiyi, işlemi, hedefi, destekleyici kanıtları, kaynak IP adresini ve bir zaman damgasını içeren salt ekleme yapılabilir bir denetim günlüğüne kaydedilir. Sahip ve salt okunur roller bunu doğrudan okuyabilir. Hesabınız üzerindeki personel işlemlerimiz de aynı kayıtta tutulur; ayrıca hassas veya yıkıcı personel işlemleri önceden kademeli kimlik doğrulama ya da iki kişinin onayını gerektirebilir.

Zaten Okta / Entra ID kullanıyoruz. Ekibimiz bununla oturum açabilir mi?

Evet; kurumsal ve ajans hesapları için SAML SSO desteklenmektedir; böylece kullanıcılarınız mevcut şirket kimlik bilgileriyle kimlik doğrulaması yapar ve dizininizdeki işten ayrılma işlemleri buradaki erişimlerini de kaldırır. Yaklaşımları harmanlayabilirsiniz: Kalıcı personel için SSO, yükleniciler için kapsamlı sihirli bağlantı (magic-link) hesapları, hepsi aynı yetkilendirme modeli içinde.

V1 platformunuzdan taşıma yapıyorum. Eski şifrem aktarılıyor mu?

Hayır — parolalar bilerek aktarılmaz. Hesabınız parola olmadan içe aktarılır ve ilk oturum açma işleminde sihirli bağlantı kullanırsınız ya da mevcut ilke altında yeni bir parola belirlersiniz. Eski parola özetlerini taşımak eski zayıflıkları yeni bir sisteme taşıyacağından bunu yapmıyoruz.

Kart bilgilerini vermeden bunu nasıl deneyebilirim?

Footprint-Free deneme sürümü 14 gündür, kart gerektirmez ve en fazla beş siteyi kapsar. Deneme süresi boyunca kimlik katmanının tamamına sahip olursunuz; geçiş anahtarları, iki aşamalı doğrulama, roller, API anahtarları ve denetim günlüğü ücretli bir planın arkasında kısıtlanmaz.

İlk beş dakika içinde hesabınızı düzgün bir şekilde kurun

Bir geçiş anahtarı kaydedin, ekibinizi uygun rollere davet edin ve kapsamlı bir API anahtarı oluşturun; üstelik kart bilgisi gerekmeden, kart gerektirmeyen 14 günlük deneme sürümüyle.

Ücretsiz başla