Konto i dostęp
Chroń swoje konto, dane logowania i dostęp do serwera
Użyj dostępnych kontroli hasła, odzyskiwania i wylogowania oraz trzymaj poświadczenia konta oddzielnie od dostępu do SSH i serwera.
Na tej stronie
Zanim zaczniesz
- Dostęp do Twojego konta lub jego bieżącego kodu odzyskiwania.
- Prywatne miejsce do przechowywania haseł i materiałów odzyskiwania.
- Zapis maszyn i publicznych kluczy SSH, których zamierzasz używać.
Chroń dwie drogi do swojego konta
Hasło loguje Cię; nazwa użytkownika i kod odzyskiwania mogą zastąpić to hasło. Traktuj oba jako sekrety o tym samym praktycznym znaczeniu. Użyj unikalnego hasła i przechowuj pełną kopię kodu odzyskiwania w miejscu, do którego masz dostęp bez polegania wyłącznie na urządzeniu używanym do logowania.
Standardowa rejestracja nie zbiera adresu e-mail ani numeru telefonu, więc bezpieczeństwo konta zależy od przechowywania tych danych logowania w bezpiecznym i prywatnym miejscu. Nie wysyłaj żadnych danych logowania przez formularz kontaktowy. Opis zgłoszenia do pomocy technicznej powinien zawierać nazwę użytkownika konta, istotne odnośniki i opis problemu, bez informacji, które umożliwiłyby czytelnikowi zalogowanie się na Twoje konto.
Użyj prostej procedury logowania
Sesje wygasają i mogą stać się nieważne po odzyskaniu. Jeśli akcja zgłasza błąd weryfikacji sesji lub odświeżenia, najpierw odśwież stronę konta; zaloguj się ponownie, jeśli zostaniesz o to poproszony. Wielokrotne naciskanie przycisku płatności lub zamówienia nie jest użytecznym sposobem naprawy uwierzytelniania.
- Otwórz adres Tungsto, któremu ufasz, i sprawdź go przed wprowadzeniem hasła lub kodu odzyskiwania.
- Zaloguj się z urządzenia, które kontrolujesz. Unikaj pozostawiania otwartego konta z środkami we współdzielonym profilu przeglądarki.
- Sprawdź wyświetlaną nazwę użytkownika przed złożeniem zamówienia, dodaniem środków lub wydaniem działania na serwerze.
- Użyj Wyloguj, gdy skończysz na urządzeniu, do którego mają dostęp inne osoby. Samo zamknięcie karty nie jest równoznaczne z wylogowaniem.
- Jeśli strona poprosi o ponowne zalogowanie, uwierzytelnij się normalnie i przeładuj stronę przed powtórzeniem oczekującej akcji.
Reaguj na podejrzenie naruszenia konta
- Użyj odzyskiwania konta z zaufanego urządzenia z aktualnym kodem odzyskiwania i nowym unikalnym hasłem.
- Zapisz zastępczy kod odzyskiwania. Pomyślne odzyskanie unieważnia istniejące sesje konta.
- Przejrzyj rejestr pod kątem nieoczekiwanych zmian salda oraz stronę Serwery pod kątem nieoczekiwanych przypisań lub stanów.
- Przejrzyj każdy serwer, którego dostęp mógł zostać naruszony. Odzyskanie konta nie zmienia automatycznie poświadczeń systemu operacyjnego serwera.
- Zapisz odpowiednie referencje konta, zamówienia, księgi lub działania i prześlij prośbę o kontakt w sprawie bezpieczeństwa, jeśli potrzebujesz pomocy operatora.
Trzymaj dostęp SSH oddzielnie
Strona kluczy SSH i API akceptuje klucz publiczny OpenSSH z etykietą. Wklej tylko klucz publiczny, nigdy jego prywatny odpowiednik. Zapisanie klucza publicznego rejestruje go na koncie; formularz zamówienia osobno akceptuje klucz publiczny do użycia w tym wdrożeniu. Nie zakładaj, że zapisany klucz jest automatycznie instalowany na każdym bieżącym lub przyszłym serwerze.
Zachowaj kontrolę nad kluczem prywatnym na własnym urządzeniu. Strona konta nie oferuje pełnego przepływu usuwania kluczy ani audytu dostępu do serwera. Usunięcie autoryzowanego klucza w systemie operacyjnym serwera to oddzielne zadanie administracyjne i należy je wykonać ostrożnie, aby zachować działający sposób dostępu.
Zrozum poświadczenia API przed ich użyciem
Interfejs może utworzyć klucz i jednorazowo wyświetlić jego sekret, ale uwierzytelnianie za pomocą klucza nośnego nie jest zaimplementowane w obecnym API. Chronione żądania korzystają z zalogowanej sesji, a zmiany wymagają również weryfikacji sesji. Nie traktuj selektora zakresu klucza jako aktywnej granicy uprawnień dla automatyzacji.
Zachowaj kluczowe sekrety w tajemnicy, nawet jeśli ta zgodność jest ograniczona. W bieżącym interfejsie nie ma kontroli unieważniania kluczy. Przed zapisaniem klucza w skrypcie lub założeniem, że przyznaje on dostęp, przeczytaj przewodnik uwierzytelniania. Preferuj sprawdzanie rzeczywistego wyniku operacji zamiast polegania wyłącznie na komunikacie o sukcesie przycisku.