Чи обов'язково мені взагалі використовувати пароль?
Ні — і ми б вважали за краще, щоб ви цього не робили. Вхід за допомогою магічного посилання на електронну пошту є стандартним, і ви можете зареєструвати ключ достуpu (Touch ID, Face ID, Windows Hello або апаратний ключ) і входити без будь-коли встановленого пароля. Електронна пошта та пароль залишаються доступними як запасний варіант з мінімальною довжиною дванадцять символів, забороною повторного використання трьох останніх і хешуванням Argon2.
Чи можу я зробити двофакторну автентифікацію обов'язковою для своєї команди?
TOTP двофакторна автентифікація вбудована в рівень ідентифікації та може примусово застосовуватися за допомогою політики в межах всієї організації, а не залишатися на розсуд кожного учасника. Ключі доступу є більш надійним варіантом, якщо пристрої вашої команди їх підтримують, оскільки вони усувають пароль, який зловмисник намагався б виманити за допомогою фішингу.
Хтось із моєї команди займається лише рахунками. Чи можу я заборонити їм торкатися сайтів?
Так. Роль «Менеджер з виставлення рахунків» надає доступ до рахунків, підписок, способів оплати та каталогу тарифних планів, і нічого більше — жодної можливості переглядати, створювати, перезапускати, призупиняти чи видаляти сайт. Зворотне також діє: роль розробника керує сайтами та доступом до API без будь-якого контролю біллінгу. Ролі призначаються для кожної організації окремо, тому роль в одній організації не надає доступу в іншій, незалежній організації, хоча роль у батьківській організації поширюється на вкладені в неї організації.
Що станеться, якщо один із наших ключів API витече?
Відкликайте його з панелі керування, і воно миттєво припинить працювати. Часове вікно пошкодження обмежується тим, що цей ключ міг зробити в принципі, саме тому ключі мають деталізовані області дії та записують мітку часу останнього використання: вузькі області дії та помітний слід використання — це те, що перетворює витік на локалізований інцидент, а не на повне зламання облікового запису. Зауважте, що ключі видаються організації, а не окремій особі, тому ставтеся до них як до спільних облікових даних і ротуйте їх, коли люди звільняються. На нашому боці зберігається лише хеш ключа, тому витік із нашої бази даних не призведе до створення робочих облікових даних.
Чи можу я бачити, хто що робив у моєму обліковому записі?
Так. Кожна привілейована дія записується в журнал аудитів з можливістю лише дописування, із зазначенням ініціатора, дії, цілі, підтверджувальних доказів, вихідної IP-адреси та мітки часу. Ролі власника та режиму лише для читання можуть переглядати його напряму. Дії співробітників у вашому обліковому записі реєструються в тому ж журналі, а чутливі чи деструктивні дії співробітників можуть вимагати додаткової аутентифікації або попереднього схвалення двома особами.
Ми вже використовуємо Okta / Entra ID. Чи може наша команда входити за їх допомогою?
Так — єдина автентифікація SAML підтримується для корпоративних та акаунтів агенцій, тож ваші співробітники входять за допомогою наявних корпоративних облікових даних, а видалення їх із вашого каталогу також закриває їм доступ тут. Ви можете поєднувати підходи: SSO для постійного штату та облікові дані з обмеженими магічними посиланнями для підрядників — і все це в межах однієї моделі дозволів.
Я переходжу з вашої платформи V1. Чи перенесеться мій старий пароль?
Ні — паролі навмисно не мігрують. Ваш обліковий запис імпортується без нього, а під час першого входу ви використовуєте магічне посилання (magic-link) або встановлюєте новий пароль відповідно до поточної політики. Перенесення старих хешів паролів призвело б до перенесення старих вразливостей у нову систему, тому ми цього не робимо.
Як спробувати це без надання даних картки?
Пробна версія Footprint-Free триває 14 днів, не вимагає картки та охоплює до п'яти сайтів. Протягом пробного періоду ви отримуєте повний рівень ідентифікації — ключі доступу, двофакторну автентифікацію, ролі, ключі API та журнал аутентифікації не обмежені платним тарифом.