Hisob xavfsizligi

Sizning hisobingiz,identifikatsiya qatlamida himoyalangan

Server xavfsizligi saytlarni himoya qiladi. Hisob qaydnomasi xavfsizligi ularning kalitlarini himoya qiladi. Har bir Zinn Digital® tizimiga kirish standartlarga asoslangan yagona identifikatsiya tizimi — kalitlar va WebAuthn, TOTP ikki bosqichli autentifikatsiya, sehrli havola (magic-link) orqali kirish, korporativ va agentlik jamoalari uchun SAML SSO, shuningdek, uning ortida nozik sozlanadigan rollar, har bir tashkilot uchun alohida API kalitlari va faqat yozishga mo'ljallangan audit jurnali asosida ishlaydi.

  • 650 000+dunyo bo'ylab Xost qilingan saytlar
  • Maxfiy kalitlarWebAuthn orqali kirish, o‘rnatilgan
  • SAML SSOkorporativ va agentlik akkauntlari uchun
  • Tekshiruvdan o'tganbarcha imtiyozli amallar

Bitta shaxsiyat, barcha yuzalar

Ko'pgina thehosting hisoblari boshqaruv paneliga biriktirilgan ma'lumotlar bazasidagi paroldan iborat. Bizniki esa hamma narsaning oldida turuvchi maxsus shaxsni tasdiqlash tizimidir — OIDC va SAML protokollarida ishlovchi Keycloak: u mijozlar boshqaruv paneli, xodimlar uchun admin konsoli, ushbu ochiq sayt va bilimlar bazasi hamda sizning qo'llab-quvvatlash chiptalaringizga xizmat qiladi. Bir marta tizimga kiring va ularning barchasida avtomatik ravishda kirgan bo'lasiz.

U xususiy login o‘rniga ochiq standartlarga asoslanganligi sababli, uning identifikatsiya qatlami platformaning boshqa har qanday komponenti kabi o‘zgartirilishi mumkin. Kirish modelingizning hech bir qismi yetkazib beruvchi mahsulotida qulflanib qolmagan va jamoangiz autentifikatsiyasining birorta qismi bitta taʼminotchiga bog‘liq emas. Bu biz CDN akkauntlari, DNS va to‘lov provayderlariga nisbatan qo‘llaydigan qulflanib qolmaslik tamoyilining aynan o‘zidir.

Tizimga kirish mahalliyashtirilgan va saytdan kirish ekraniga o'tish jarayoni o'zingizning tilingizni o'zi bilan olib boradi — shuning uchun turli mamlakatlarda tarqalgan jamoa faqat ingliz tilidagi kirish jarayonidan o'tishga majbur bo'lmaydi.

Jamoangizga qulay bo'lgan usulda tizimga kiring

To'rtta usul, barchasi birinchi darajali, barchasi har bir shaxs uchun sozlana oladi. Hech kim eng zaif variantni tanlashga majburlanmaydi, chunki bu taklif qilinayotgan yagona yo'l emas.

Sehrli havola orqali xat (standart)

Elektron pochtangizni kiriting, havolani bosing va tayyorsiz. Fishing qilinadigan, qayta ishlatiladigan yoki ma'lumotlar sizib chiqishida fosh bo'ladigan parollar yo'q. Bu yangi akkauntlar uchun standart yo'l bo'lib, aksariyat odamlar uchun bu yetarli bo'lgan yagona usuldir.

Kalitlar / WebAuthn

Passkey roʻyxatdan oʻtkazing — Touch ID, Face ID, Windows Hello yoki YubiKey kabi apparat kaliti — va umuman parolsiz tizimga kiring. Passkeyʻlar domen bilan bogʻlangan, shuning uchun soxta kirish sahifasi uni qoʻlga kiritolmaydi. Platforma ES256 va RS256 autentifikatorlarini qabul qiladi va foydalanuvchi tasdiqlashini afzal koʻradi.

Ijtimoiy tarmoqlar orqali kirish

Google Workspace orqali standart shaxsni tasdiqlovchi provayder ulanishi yordamida tizimga kiring, shunda hisobingiz Google Workspace allaqachon qo'llaydigan barcha boshqaruv elementlarini meros qilib oladi. Qo'shimcha provayderlar ham xuddi shunday ulanadi — bu borada hech qanday maxsus integratsiya mavjud emas.

Elektron pochta va parol (zaxira)

Odamlar va skriptlar uchun saqlanib, real siyosatga amal qilinadi: kamida o'n ikki ta belgi, hech qachon foydalanuvchi nomi yoki elektron pochta manzili ishlatilmaydi, oxirgi uchtasi qayta ishlatilmaydi, Argon2 yordamida heshlanadi. Hisob faollashishidan oldin elektron pochta manzillari tasdiqlanadi.

Ikki faktorli va brute-force hujumidan himoya

Ikkinchi omillar identifikatsiya tizimining bir qismi hisoblanadi, o‘zingiz sotib oladigan qo‘shimcha yoki o‘z saytingizga o‘rnatadigan plagin emas.

  • Har qanday standart autentifikator ilovasi orqali TOTP ikki bosqichli tasdiqlash — oʻttiz soniyali davrda olti raqam, Google, 1Password va Authy qoʻllab-quvvatlaydigan bir xil sxema. Uni har bir kishining yaxshi niyatiga tashlab qoʻymasdan, tashkilot boʻylab siyosat orqali majburiy qilish mumkin.
  • Parollar shunchaki uning ustiga qo‘shilib qolmasdan, uni to‘liq almashtirishi mumkin, bu esa shishtiruvchi (firibgar) o‘g‘irlashga urinayotgan ma’lumotni boshiyoq yo‘q qiladi.
  • Domen darajasida brute-force himoyasi yoqilgan: bir necha bor muvaffaqiyatsiz urinishlar o'n besh daqiqagacha cho'zilib boruvchi bosqichma-bosqich kutish vaqtini keltirib chiqaradi, shuning uchun hisob ma'lumotlarini to'ldirish amaliyoti lug'atni titkilash o'rniga to'xtab qoladi. Bloklashlar qasddan vaqtinchalik qilib yuborilgan — hujumchi haqiqiy mijozni o'z hisobidan butunlay to'sib qo'ya olmaydi.
  • Ro‘yxatdan o‘tish paytida elektron pochta manzillari ZeroBounce yordamidagi adapter orqali tekshiriladi: yetkazib bo‘lmaydigan va yaroqsiz manzillar rad etiladi, bir martalik, rol va suiiste'mol belgilari bo‘lgan manzillar esa belgilanadi. Soxta yoki qabul qilib bo‘lmaydigan xabarlar uchun hisob yaratilmaydi, bu esa sinov davridagi suiiste'mol va firibgarlikka qarshi tekshiruvlarga ham xizmat qiladi.
  • Sessiyalar qattiq nazorat qilinadi — kirish tokenlari qisqa muddatli amal qiladi, harakatsiz sessiyalar tugaydi va har bir sessiyaning qat'iy maksimal amal qilish muddati mavjud, shunda umumiy foydalanishdagi kompyuterda ochiq qolgan brauzer ertaga xavf tug‘dirmaydi.

Korporativ va agentlik jamoalari uchun SAML SSO

Agar tashkilotingiz allaqachon identifikatorni boshqarish provayderini — Okta, Entra ID, Google Workspace yoki SAML protokolini qo'llab-quvvatlaydigan boshqa tizimni ishga tushirgan bo'lsa, uni ulab, jamoangizga Zinn Digital® ga mavjud korporativ ma'lumotlari bilan kirish imkonini berasiz. Jamoangiz boshqarishi kerak bo'lgan ikkinchi parol ham, unutib qoldiriladigan ikkinchi ishdan bo'shatish ro'yxati ham yo'q.

Bu agentlik va resepteyler miqyosida eng muhim ahamiyatga ega, chunki kadrlar almashinuvi jiddiy xavfsizlik hodisasidir. Kimdir ishdan ketganda va siz uni katalokingizda o'chirib qo'ysangiz, uning xostingingizga kirish yo'lini ham yopgan bo'lasiz. Kirish huquqlari o'n ikkita SaaS vositasi bo'ylab ta'qib qilinmaydi, balki markazlashtirilgan holda bandlikka ergashadi.

SAML boshqalarni almashtirmaydi, balki ular bilan birga ishlaydi: pudratchilarga cheklangan rol doirasida sehrikli havola (magic-link) hisobini berish mumkin, doimiy xodimlar esa SSO orqali kirishadi. Bitta tashkilot, bitta ruxsatnomalar modeli, ikkita kirish eshigi.

Faqat ish uchun zarur bo'lgan huquqni beruvchi rollar

Kirish huquqi qatlamli tashkiliy tuzilmaga — retsellerdan mijozgacha va saytgacha — ajratilgan va bu faqat ilovada emas, balki maʼlumotlar bazasining oʻzida qator darajasidagi xavfsizlik orqali taʼminlanadi. Tenant'lararo kirish huquqi foydalanuvchilar amal qilishini soʻraydigan siyosat emas, u umuman qatorlarni qaytara olmaydigan soʻrovdir. Toʻrtta mijoz roli vazifalarning real taqsimotini toʻliq qamrab oladi.

Egasi

Tashkilot va uning quyi hisobqoblari ustidan to'liq nazorat: farzand tashkilotlar yaratish, a'zolarni taklif qilish va o'chirish, rollarni tayinlash, har bir saytni boshqarish, billing va hisob-fakturalarni yuritish, API kalitlarini boshqarish va audit jurnalini o'qish.

Hisob-kitob menejeri

Hisob-fakturalar, obunalar, toʻlov usullari va tariflar katalogi — boshqa hech narsa emas. Moliyachi yoki buxgalteringiz ishlayotgan saytga tegish, uni toʻxtatib turish yoki oʻchirish huquqiga ega boʻlmagan holda hisob-fakturani toʻlashi mumkin.

Dasturchi

Billing nazoratisiz saytlar va API kirish huquqi: saytlarni ko‘rish va sozlash, xizmatlarni qayta ishga tushirish, keshni tozalash, API kalitlarini boshqarish va cheklovlar bilan ishlash. To‘lov usullari, hisob-fakturalar yoki tarif rejalarini o‘zgartirish huquqi qasddan berilmagan.

Faqat o'qish uchun

Tashkilot boʻylab faqat koʻrish huquqi — saytlar, toʻlovlar, rejalar, soʻrovlar, tarjima holati va audit jurnali. Auditor, maʼlumotlardan xabardor boʻlishni istagan mijoz yoki ilk haftasini oʻtkazayotgan yangi xodim uchun mos rol.

API kalitlari, tokenlar va AI ulanishlari

Boshqaruv paneli kirish yo'llaridan biridir. API, CLI, Terraform provayderi va MCP serveri esa boshqa yo'llardir — va ularga ham xuddi shunday kirish modeli tatbiq etiladi, chunki cheklanmagan kalit siz endigina sozlangan har bir rolni chetlab o'tish demakdir.

Tashkilotga tegishli kalitlar

API kalit alohida shaxsga emas, balki tashkilotga beriladi va oʻz doirasiga ega. Unga umumiy maxfiy ma'lumot sifatida qarang: uni vazifasiga qarab nomlang, ishlaydigan eng tor doiralarni belgilang va uni yaratgan shaxs boshqa vazifaga oʻtganda kalitni yangilang.

Faqat xesh saqlanadi

Asl kalit sizga yaratilish vaqtida faqat bir marta ko‘rsatiladi. Biz faqat SHA-256 hes-kodini va qidirish uchun qisqa prefiksni saqlaymiz. Biz sizga kalitni qayta ko‘rsata olmaymiz va ma’lumotlar bazasi buzib kirilganda ham tajovuzkor ishlaydigan hisob ma’lumotlariga ega bo‘lolmaydi.

Cheklangan, bekor qilinadigan, kuzatiladigan

Har bir kalit rollarda ishlatiladigan bir xil ruxsatlar katalogiga bog'langan batafsil doiralarga ega, uning oxirgi marta qachon ishlatilganini yozib boradi va biror narsa noto'g'ri ko'ringan zahoti butunlay bekor qilinishi mumkin. Alohida sinov kalitlari API'ni uning ortida hech qanday real hisob-kitob yoki ta'minotsiz sinovdan o'tkazadi.

AI vositalari bir xil qoidalar ostida ulanadi

MCP server har qanday MCP-ga ega agentga hostingingizni boshqarish imkonini beradi va u tashkilotingiz hamda uning RBAC ruxsatnomalariga cheklangan, har bir vosita uchun bekor qilinadigan tokenlar, halokatli harakatlar uchun tasdiqlash, xarajatlar cheklovi va to'liq audit jurnali bilan OAuth 2.1 orqali autentifikatsiya qiladi. Sun'iy intellekt yordamchisini ulash unga hamma narsaning kalitini topshirish degani emas.

Audit log va unga kirish

Imtiyozli harakatlarning har biri faqat qo'shiladigan yozuvni yozadi — buni kim qilgani, nima qilgani, buni nimaga qilgani, tasdiqlovchi dalillar va manba IP manzili, vaqt belgisi bilan. Bu nosozliklarni tuzatish uchun qulaylik emas; bu dalillar izidir.

  • Egasi va faqat o'qish huquqiga ega bo'lgan rollar audit jurnalini to'g'ridan-to'g'ri o'qishi mumkin, shuning uchun tashkilotingiz ichidagi javobgarlik bizga qo'llab-quvvatlash so'rovini yuborishni talab qilmaydi.
  • Hisob qaydnomangizga xodimlar kirishi xuddi shu mexanizm bilan tartibga solinadi: xodimlarimiz har bir modul va har bir amal uchun ruxsatnomalar berilgan bo'limlarda o'tiradilar, shuning uchun qo'llab-quvvatlash xodimi sizning to'lov konfiguratsiyangiz yoki serverlar parkini emas, balki faqat murojaatlar va asosiy tuzatish ishlarini ko'radi.
  • Nozik va xavfli xodim harakatlari bajarilishidan oldin qo'shimcha autentifikatsiya yoki ikki kishining tasdig'ini talab qilishi mumkin.
  • IP oq ro'yxati boshqa barcha choralarga qo'shimcha ravishda ma'lum tarmoqlarga kirishni cheklamoqchi bo'lgan jamoalar uchun har bir tashkilot kesimida mavjud.
  • Xuddi shu audit izi, eng kam imtiyoz modeli va har bir tenant izolyatsiyasi bizning SOC 2 va ISO 27001 yo'l xaritamizni ta'minlaydi — dalillar keyinchalik qaytadan tiklanmaydi, balki birinchi kundan boshlab taqdim etiladi.

FAQ

Umuman parol ishlatishim shartmi?

Yo‘q — va buni qilmasligingizni afzal ko‘ramiz. Sehrli havola (magic-link) orqali elektron pochta orqali kirish standart usul hisoblanadi, shuningdek, parolsiz kirish uchun passkey (Touch ID, Face ID, Windows Hello yoki apparat kaliti) ni ro‘yxatdan o‘tkazishingiz mumkin. E-pochta va parol zahira usuli sifatida saqlanib qoladi, u kamida o‘n ikki belgidan iborat bo‘lishi, oxirgi uchtasi takrorlanmasligi va Argon2 shifrlashidan foydalanishi kerak.

Jamoam uchun ikki faktorli autentifikatsiyani majburiy qila olamanmi?

TOTP ikki bosqichli autentifikatsiya identifikatsiya qatlamiga o'rnatilgan bo'lib, uni har bir a'zoning o'z ixtiyoriga topshirish o'rniga, siyosat orqali butun tashkilot bo'ylab majburiy qilish mumkin. Passkey'lar jamoangiz qurilmalari tomonidan qo'llab-quvvatlansa, eng kuchli variant hisoblanadi, chunki ular tajovuzkorfishig qilishga urinadigan parolni yo'q qiladi.

Jamoamdagim faqat hisob-fakturalar bilan shug'ullanadi. Ularning saytlarga tegishini to'xtata olamanmi?

Ha. To‘lov menejeri roli hisob-fakturalar, obunalar, to‘lov usullari va tariflar katalogiga ruxsat beradi, boshqasiga emas — saytni ko‘rish, yaratish, qayta ishga tushirish, to‘xtatib turish yoki o‘chirish imkoniyati yo‘q. Aksincha holat ham amal qiladi: Dasturchi roli to‘lovni nazorat qilmagan holda saytlar va API kirishini boshqaradi. Rollar har bir tashkilot uchun alohida tayinlanadi, shuning uchun bitta tashkilotdagi rol boshqa mustaqil tashkilotda kirish huquqini bermaydi, biroq asosiy tashkilotdagi rol uning ostidagi ichki tashkilotlarga ham taalluqli bo‘ladi.

API kalitlarimizdan biri sizib chiqsa nima bo'ladi?

Uni boshqaruv panelidan bekor qiling va u darhol ishlashdan to'xtaydi. Zarar ko'lami kalit dastlab nima qila olishi bilan cheklangan, shuning uchun kalitlar qat'iy doiralarga ega va oxirgi marta foydalanilgan vaqtni qayd etadi — tor doiralar va ko'rinadigan foydalanish izi sizib chiqishni to'liq hisob buzilishiga emas, balki nazorat ostidagi insidentga aylantiradi. Shuni yodda tutingki, kalitlar shaxsga emas, balki tashkilotga beriladi, shuning uchun ularga umumiy maxfiy ma'lumotlar sifatida qarang va xodimlar o'zgarganda ularni yangilang. Bizning tomonda kalitning faqat heshi saqlanadi, shuning uchun ma'lumotlar bazamizdan sizib chiqish ishlaydigan maxfiy ma'lumotni keltirib chiqarmaydi.

Hisobimda kim nima qilganini ko'ra olamanmi?

Ha. Har bir imtiyozli amal aktyor, amal, nishon, dalil, manba IP va vaqt tamg‘asi bilan faqat yoziladigan audit jurnaliga yozib boriladi. Egasi va faqat o‘qish mumkin bo‘lgan rollar buni to‘g‘ridan-to‘g‘ri o‘qiy oladi. Hisobingizdagi xodimlar harakatlari xuddi shu izda qayd etiladi va xodimlarning maxfiy yoki buzuvchi harakatlari avval qo‘shimcha autentifikatsiya yoki ikki kishining tasdiqlashini talab qilishi mumkin.

Biz allaqachon Okta / Entra ID'dan foydalanamiz. Jamoamiz shor orqali kira oladimi?

Ha — korporativ va agentlik hisoblari uchun SAML SSO qo'llab-quvvatlanadi, shuning uchun xodimlaringiz mavjud korporativ ma'lumotlar bilan autentifikatsiyadan o'tadilar va katalogingizdan chiqarib yuborish bu yerdagi kirish huquqini ham olib tashlaydi. Yondashuvlarni birlashtirishingiz mumkin: doimiy xodimlar uchun SSO, pudratchilar uchun cheklangan sehrli havola hisoblari, barchasi bir xil ruxsatlar modeli ichida.

Men sizнинг V1 platformangizdan ko'chib o'tyapman. Eski parolim ham o'tadimi?

Yoʻq — parollar ataylab koʻchirilmaydi. Hisobingiz parolsiz import qilinadi va ilk kirish vaqtida siz sehrli havola (magic-link) orqali kirasiz yoki joriy siyosat ostida yangi parol oʻrnatasiz. Eski parol xeshlarini koʻchirib oʻtkazish eskirgan zaifliklarni yangi tizimga olib kirgan boʻlar edi, shuning uchun biz buni qilmaymiz.

Karta maʼlumotlarini bermasdan buni qanday sinab koʻraman?

Footprint-Free sinov muddati 14 kun davom etadi, karta talab qilinmaydi va beshtagacha saytni qamrab oladi. Sinov davrida siz toʻliq identifikatsiya qatlamiga ega boʻlasiz — kalit soʻzlar (passkeys), ikki bosqichli autentifikatsiya, rollar, API kalitlari va audit jurnali pullik rejaga bogʻlanmagan.

Birinchi besh daqiqada hisobingizni to'g'ri sozlang

Kalit soʻzni roʻyxatdan oʻtkazing, jamoangizni tegishli rollarga taklif qiling va cheklangan API kalitini chiqaring — barchasi karta talab etilmaydigan 14 kunlik bepul sinov davrida.

Bepul boshlash