Conta e acesso
Proteja a sua conta, credenciais e acesso ao servidor
Use os controlos de palavra-passe, recuperação e fim de sessão disponíveis e mantenha as credenciais da conta separadas do acesso SSH e do servidor.
Nesta página
Antes de começar
- Acesso à sua conta ou ao seu código de recuperação atual.
- Um local privado para guardar palavras-passe e material de recuperação.
- Um registo das máquinas e chaves públicas SSH que pretende utilizar.
Proteja as duas formas de entrar na sua conta
A sua palavra-passe inicia sessão; o seu nome de utilizador e código de recuperação podem substituir essa palavra-passe. Trate ambos como segredos com a mesma importância prática. Use uma palavra-passe única e mantenha uma cópia completa do código de recuperação num local acessível sem depender totalmente do dispositivo usado para iniciar sessão.
O registo padrão não recolhe e-mail nem telefone, pelo que a segurança da conta depende de manter estas credenciais disponíveis e privadas. Não envie nenhuma credencial através do Contacto. Uma descrição de suporte deve conter o nome de utilizador da conta, referências relevantes e o problema, sem informações que permitam a um leitor iniciar sessão como você.
Utilize uma rotina de início de sessão simples
As sessões expiram e podem tornar-se inválidas após a recuperação. Se uma ação reportar um erro de verificação de sessão ou de atualização, atualize primeiro a página da conta; inicie sessão novamente se for pedido. Pressionar repetidamente um botão de pagamento ou encomenda não é uma forma útil de reparar a autenticação.
- Abra o endereço Tungsto em que confia e verifique-o antes de introduzir uma palavra-passe ou código de recuperação.
- Inicie sessão a partir de um dispositivo que controla. Evite deixar uma conta financiada aberta num perfil de navegador partilhado.
- Verifique o nome de utilizador apresentado antes de fazer uma encomenda, adicionar saldo ou emitir uma ação no servidor.
- Utilize Terminar sessão quando acabar num dispositivo a que outras pessoas possam aceder. Fechar apenas um separador não é o mesmo que terminar sessão.
- Se uma página lhe pedir para iniciar sessão novamente, autentique-se normalmente e recarregue a página antes de repetir uma ação pendente.
Responder a suspeita de exposição da conta
- Utilize a recuperação de conta a partir de um dispositivo confiável com o código de recuperação atual e uma nova palavra-passe única.
- Guarde o código de recuperação de substituição. A recuperação bem-sucedida revoga as sessões de conta existentes.
- Reveja o livro-razão para detetar alterações de saldo inesperadas e a página de Servidores para atribuições ou estados inesperados.
- Reveja qualquer servidor cujo acesso possa ter sido afetado. A recuperação da conta não altera automaticamente as credenciais do sistema operativo do servidor.
- Registe as referências relevantes da conta, encomenda, livro-razão ou ação e envie um pedido de contacto de segurança se precisar de assistência do operador.
Mantenha o acesso SSH separado
A página de chaves SSH e API aceita uma chave pública OpenSSH com uma etiqueta. Cole apenas a chave pública, nunca a sua contraparte privada. Guardar uma chave pública regista-a na conta; o formulário de encomenda aceita separadamente a chave pública a utilizar para essa implementação. Não assuma que uma chave guardada é automaticamente instalada em todos os servidores atuais ou futuros.
Mantenha o controlo da chave privada no seu próprio dispositivo. A página da conta não oferece um fluxo completo de remoção de chaves ou auditoria de acesso ao servidor. Remover uma chave autorizada dentro do sistema operativo de um servidor é uma tarefa de administração separada e deve ser realizada com cuidado para manter uma forma de acesso funcional.
Compreenda as credenciais API antes de as utilizar
A interface pode criar uma chave e mostrar o seu segredo uma vez, mas a autenticação por chave portadora não está implementada no API atual. Os pedidos protegidos usam a sessão com sessão iniciada e as alterações também exigem verificação da sessão. Não trate o seletor de âmbito da chave como um limite de permissão ativo para automação.
Mantenha os segredos das chaves privados mesmo enquanto esta compatibilidade é limitada. Não existe controlo de revogação de chaves na interface atual. Para trabalho de integração, leia o guia de autenticação antes de armazenar uma chave num script ou assumir que concede acesso. Prefira rever o resultado real de uma operação em vez de confiar apenas na mensagem de sucesso de um botão.