Status usługi i dostępność Płatności wyłącznie kryptowalutami · Rejestracja bez KYC

Konto i dostęp

Chroń swoje konto, dane logowania i dostęp do serwera

Użyj dostępnych kontroli hasła, odzyskiwania i wylogowania oraz trzymaj poświadczenia konta oddzielnie od dostępu do SSH i serwera.

Tungsto dokumentacja · Zaktualizowano · 3 min czytania

Na tej stronie
  1. Zanim zaczniesz
  2. Chroń dwie drogi do swojego konta
  3. Użyj prostej procedury logowania
  4. Reaguj na podejrzenie naruszenia konta
  5. Trzymaj dostęp SSH oddzielnie
  6. Zrozum poświadczenia API przed ich użyciem
  7. Powiązane zasoby

Zanim zaczniesz

  • Dostęp do Twojego konta lub jego bieżącego kodu odzyskiwania.
  • Prywatne miejsce do przechowywania haseł i materiałów odzyskiwania.
  • Zapis maszyn i publicznych kluczy SSH, których zamierzasz używać.

Chroń dwie drogi do swojego konta

Hasło loguje Cię; nazwa użytkownika i kod odzyskiwania mogą zastąpić to hasło. Traktuj oba jako sekrety o tym samym praktycznym znaczeniu. Użyj unikalnego hasła i przechowuj pełną kopię kodu odzyskiwania w miejscu, do którego masz dostęp bez polegania wyłącznie na urządzeniu używanym do logowania.

Standardowa rejestracja nie zbiera adresu e-mail ani numeru telefonu, więc bezpieczeństwo konta zależy od przechowywania tych danych logowania w bezpiecznym i prywatnym miejscu. Nie wysyłaj żadnych danych logowania przez formularz kontaktowy. Opis zgłoszenia do pomocy technicznej powinien zawierać nazwę użytkownika konta, istotne odnośniki i opis problemu, bez informacji, które umożliwiłyby czytelnikowi zalogowanie się na Twoje konto.

Użyj prostej procedury logowania

Sesje wygasają i mogą stać się nieważne po odzyskaniu. Jeśli akcja zgłasza błąd weryfikacji sesji lub odświeżenia, najpierw odśwież stronę konta; zaloguj się ponownie, jeśli zostaniesz o to poproszony. Wielokrotne naciskanie przycisku płatności lub zamówienia nie jest użytecznym sposobem naprawy uwierzytelniania.

  1. Otwórz adres Tungsto, któremu ufasz, i sprawdź go przed wprowadzeniem hasła lub kodu odzyskiwania.
  2. Zaloguj się z urządzenia, które kontrolujesz. Unikaj pozostawiania otwartego konta z środkami we współdzielonym profilu przeglądarki.
  3. Sprawdź wyświetlaną nazwę użytkownika przed złożeniem zamówienia, dodaniem środków lub wydaniem działania na serwerze.
  4. Użyj Wyloguj, gdy skończysz na urządzeniu, do którego mają dostęp inne osoby. Samo zamknięcie karty nie jest równoznaczne z wylogowaniem.
  5. Jeśli strona poprosi o ponowne zalogowanie, uwierzytelnij się normalnie i przeładuj stronę przed powtórzeniem oczekującej akcji.

Reaguj na podejrzenie naruszenia konta

  1. Użyj odzyskiwania konta z zaufanego urządzenia z aktualnym kodem odzyskiwania i nowym unikalnym hasłem.
  2. Zapisz zastępczy kod odzyskiwania. Pomyślne odzyskanie unieważnia istniejące sesje konta.
  3. Przejrzyj rejestr pod kątem nieoczekiwanych zmian salda oraz stronę Serwery pod kątem nieoczekiwanych przypisań lub stanów.
  4. Przejrzyj każdy serwer, którego dostęp mógł zostać naruszony. Odzyskanie konta nie zmienia automatycznie poświadczeń systemu operacyjnego serwera.
  5. Zapisz odpowiednie referencje konta, zamówienia, księgi lub działania i prześlij prośbę o kontakt w sprawie bezpieczeństwa, jeśli potrzebujesz pomocy operatora.

Trzymaj dostęp SSH oddzielnie

Strona kluczy SSH i API akceptuje klucz publiczny OpenSSH z etykietą. Wklej tylko klucz publiczny, nigdy jego prywatny odpowiednik. Zapisanie klucza publicznego rejestruje go na koncie; formularz zamówienia osobno akceptuje klucz publiczny do użycia w tym wdrożeniu. Nie zakładaj, że zapisany klucz jest automatycznie instalowany na każdym bieżącym lub przyszłym serwerze.

Zachowaj kontrolę nad kluczem prywatnym na własnym urządzeniu. Strona konta nie oferuje pełnego przepływu usuwania kluczy ani audytu dostępu do serwera. Usunięcie autoryzowanego klucza w systemie operacyjnym serwera to oddzielne zadanie administracyjne i należy je wykonać ostrożnie, aby zachować działający sposób dostępu.

Zrozum poświadczenia API przed ich użyciem

Interfejs może utworzyć klucz i jednorazowo wyświetlić jego sekret, ale uwierzytelnianie za pomocą klucza nośnego nie jest zaimplementowane w obecnym API. Chronione żądania korzystają z zalogowanej sesji, a zmiany wymagają również weryfikacji sesji. Nie traktuj selektora zakresu klucza jako aktywnej granicy uprawnień dla automatyzacji.

Zachowaj kluczowe sekrety w tajemnicy, nawet jeśli ta zgodność jest ograniczona. W bieżącym interfejsie nie ma kontroli unieważniania kluczy. Przed zapisaniem klucza w skrypcie lub założeniem, że przyznaje on dostęp, przeczytaj przewodnik uwierzytelniania. Preferuj sprawdzanie rzeczywistego wyniku operacji zamiast polegania wyłącznie na komunikacie o sukcesie przycisku.