サービスステータスと可用性 暗号通貨のみの請求 · KYCなしサインアップ

アカウントとアクセス

アカウント、資格情報、サーバーアクセスを保護する

利用可能なパスワード、回復、サインアウトのコントロールを使用し、アカウント資格情報を SSH およびサーバー アクセスから分離してください。

Tungsto ドキュメント · 更新日: · 読了目安:3分

このページについて
  1. 始める前に
  2. アカウントへの2つの経路を保護する
  3. シンプルなサインインルーチンを使用する
  4. アカウント侵害の疑いに対応する
  5. SSHアクセスを分離する
  6. API 資格情報を使用する前に理解する
  7. 関連リソース

始める前に

  • アカウントまたは現在の回復コードへのアクセス。
  • パスワードとリカバリー資料を保管するためのプライベートな場所。
  • 使用する予定のマシンと公開SSHキーの記録。

アカウントへの2つの経路を保護する

パスワードでサインインします。ユーザー名と回復コードでそのパスワードを置き換えることができます。両方を同じ実用上の重要性を持つシークレットとして扱ってください。一意のパスワードを使用し、サインインに使用するデバイスだけに依存せずにアクセスできる場所に完全な回復コードのコピーを保管してください。

標準のサインアップではメールや電話番号を収集しないため、アカウントの安全性はこれらの認証情報を利用可能かつ非公開に保つことにかかっています。どちらの認証情報もお問い合わせから送信しないでください。サポートの説明には、アカウントのユーザー名、関連する参照、問題を含める必要がありますが、読者があなたとしてサインインできる情報は含めないでください。

シンプルなサインイン手順を使用する

セッションは期限切れになり、回復後に無効になる場合があります。アクションがセッション検証またはリフレッシュエラーを報告する場合は、まずアカウントページを更新してください。要求された場合は再度サインインしてください。支払いまたは注文ボタンを繰り返し押すことは認証を修復する有用な方法ではありません。

  1. 信頼できるTungstoアドレスを開き、パスワードまたはリカバリーコードを入力する前に確認してください。
  2. 自分が管理するデバイスからサインインしてください。共有ブラウザプロファイルに資金のあるアカウントを開いたままにしないでください。
  3. 注文、残高追加、サーバーアクションの発行前に表示されているユーザー名を確認してください。
  4. 他の人がアクセスできるデバイスで作業を終了するときは、サインアウトを使用してください。タブを閉じるだけではサインアウトと同じではありません。
  5. ページが再度サインインを要求する場合は、通常どおり認証し、保留中のアクションを繰り返す前にページをリロードしてください。

アカウント侵害の疑いに対応する

  1. 信頼できるデバイスから現在のリカバリーコードと新しい一意のパスワードを使用してアカウント回復を行います。
  2. 交換用の復旧コードを保存してください。復旧が成功すると既存のアカウントセッションが取り消されます。
  3. 予期しない残高変更がないか台帳を、予期しない割り当てや状態がないかサーバーページを確認してください。
  4. アクセスが影響を受けた可能性のあるサーバーを確認してください。アカウント復旧はサーバーのオペレーティングシステムの資格情報を自動的に変更しません。
  5. 関連するアカウント、注文、台帳、アクションの参照を記録し、オペレーターの支援が必要な場合はセキュリティ連絡リクエストを送信してください。

SSHアクセスを分離しておく

SSH & APIキーページでは、ラベル付きのOpenSSH公開鍵を受け付けます。公開鍵のみを貼り付け、秘密鍵は絶対に貼り付けないでください。公開鍵を保存するとアカウントに記録されます。注文フォームでは、そのデプロイメントに使用する公開鍵を別途受け付けます。保存された鍵が現在または将来のすべてのサーバーに自動的にインストールされるとは想定しないでください。

秘密鍵は自分のデバイスで管理してください。アカウントページには完全な鍵削除やサーバーアクセス監査フローはありません。サーバーのオペレーティングシステム内で認可された鍵を削除することは別の管理タスクであり、作業方法を確保したまま慎重に行う必要があります。

使用する前にAPI資格情報を理解する

インターフェースはキーを作成し、その秘密を一度だけ表示できますが、ベアラーキー認証は現在のAPIでは実装されていません。保護されたリクエストはサインイン済みセッションを使用し、変更にはセッション検証も必要です。キーのスコープセレクターを自動化のための有効な権限境界として扱わないでください。

この互換性は限定的ですが、重要な秘密は非公開に保ってください。現在のインターフェースには鍵の失効制御がありません。統合作業では、鍵をスクリプトに保存したり、アクセスを許可すると想定したりする前に、認証ガイドをお読みください。ボタンの成功メッセージだけに頼るのではなく、操作の実際の結果を確認することを優先してください。