Logo StartupKit
PL

Wymaganie kluczy dostępu

Wymagaj klucza dostępu od każdego członka przed otwarciem konta. Sprawdź wyjątki, widok członka i odzyskiwanie dostępu po utracie kluczy.

To tłumaczenie może być nieaktualne. Wersja angielska została zaktualizowana od czasu ostatniego tłumaczenia tej strony. Zobacz po angielsku →

Po co to?

Hasło i kod z aplikacji uwierzytelniającej można wpisać na przekonującej fałszywej stronie logowania. Klucza dostępu nie da się tak wyłudzić: przeglądarka wiąże go z domeną Kit, więc nigdy nie przekaże poświadczenia stronie napastnika. Wymagając klucza na całym koncie, ograniczasz ryzyko dostępu do niego przez wyłudzone hasło lub kod.

Włącz wymóg w Ustawienia → Bezpieczeństwo. Strona wymaga uprawnienia zarządzanie bezpieczeństwem, które mają role Administrator i Analityk bezpieczeństwa. Szczegóły znajdziesz w Rolach zespołowych.

Co naprawdę robi ta zasada

Wymóg klucza dostępu nie zmienia sposobu logowania do Kit. Zmienia to, co może otworzyć bieżąca sesja: konto pozostaje zablokowane, dopóki nie potwierdzisz klucza w używanej przeglądarce. Pozostałe konta działają bez zmian.

To rozróżnienie jest celowe. Jedna osoba może należeć do wielu kont Kit, a klucze dostępu należą do niej, nie do obszaru roboczego. Narzucony sposób logowania pozwalałby jednemu kontu decydować, jak ktoś loguje się do obszaru klienta albo własnego konta osobistego. Kontrola dostępu do konta pozwala logować się dowolną metodą, ale wymaga potwierdzenia klucza przed otwarciem twojego konta.

Dzięki temu utrata klucza odcina członka od jednego konta, a nie od całej tożsamości w Kit. Nadal może się zalogować, otworzyć profil i pracować na kontach, które nie wymagają klucza.

Zanim włączysz wymóg

Musisz mieć własny klucz dostępu. Przycisk Wymagaj kluczy dostępu nic nie zrobi, dopóki go nie dodasz. Kit odpowie: „Najpierw dodaj klucz dostępu do własnego konta. Ten wymóg nie ma wyjątków, także dla ciebie”.

Sama rola właściciela nie zwalnia z tego wymogu. Egzekwowanie SSO w Kit pozostawia wyjątek dla właściciela, ponieważ awaria dostawcy tożsamości po stronie serwera mogłaby odciąć wszystkich. Klucz dostępu nie psuje się w ten sposób. Zwolniony właściciel miałby po prostu najsłabsze poświadczenie na koncie, a właśnie ono najbardziej opłacałoby się napastnikowi wyłudzić.

Najpierw dodaj klucz w Ustawieniach konta → Klucze dostępu, a potem wróć na stronę Bezpieczeństwo. Do tego czasu zobaczysz tam ostrzeżenie.

Warning

Włączenie wymogu bez własnego klucza zablokowałoby ci konto przy następnym żądaniu. Właśnie dlatego Kit na to nie pozwala.

Włączanie wymogu

Na stronie Bezpieczeństwo znajduje się aktualizowana na żywo tabela zgodności wszystkich członków:

Status Znaczenie
Klucz dostępu dodany Osoba ma co najmniej jeden klucz. Nie musi nic robić.
Brak klucza dostępu Konto pozostanie zamknięte, dopóki osoba nie doda klucza.
Objęto SSO Osoba jest zwolniona; szczegóły poniżej. Również nie musi nic robić.

Kliknij Wymagaj kluczy dostępu. W potwierdzeniu zobaczysz skutek tej decyzji: „Wymagać kluczy dostępu? 4 osoby nie otworzą tego konta, dopóki nie dodadzą klucza”. Dzięki temu wymogu nie da się włączyć bez świadomości, kogo zatrzyma. Jeśli wszyscy mają już klucz, komunikat też to powie.

Kto jest zwolniony

Tylko jedna grupa: osoby logujące się przez SAML SSO z połączeniem, w którym włączono „Wymagaj SSO”. Kit odrzuca już dla nich każde poświadczenie poza dostawcą tożsamości, więc dodatkowy wymóg niczego nie wnosi.

Important

Wyjątek zależy od tego, kto zarządza uwierzytelnianiem, a nie od siły zabezpieczenia. Jeśli dostawca tożsamości przyjmuje hasło, ten wyjątek również je dopuszcza. Odpowiednią zasadę skonfiguruj po stronie IdP.

Pozostali nie są zwolnieni:

Brak zwolnienia Dlaczego
Właściciele i administratorzy Nie ma wyjątku dla żadnej roli. Osoba z największym dostępem musi przedstawić najmocniejszy dowód.
SSO bez „Wymagaj SSO” Jeśli dla tej domeny nadal działa hasło, uwierzytelnianie nie zostało naprawdę przekazane. Liczy się tylko egzekwowanie.
Logowanie przez Google lub GitHub Nie kontrolujesz ani dostawcy, ani ustawionej u niego metody MFA, a rejestracja OAuth w Kit pozostawia działające hasło.
Google One Tap Ten sam powód: konsumencki OAuth, a nie twój dostawca tożsamości.
Kody uwierzytelniania dwuskładnikowego Można je wyłudzić. Kod nie jest kluczem dostępu.
Zaufane przeglądarki Zaufanie przeglądarce pomija monit uwierzytelniania dwuskładnikowego. Nie potwierdza klucza dostępu.

Wyjątek jest oceniany na bieżąco, a nie zapisywany podczas logowania. Jeśli poluzujesz egzekwowanie SSO, wcześniej zwolnione osoby zostaną objęte wymogiem klucza przy następnym żądaniu.

Co dzieje się od razu

Wymóg zaczyna działać w chwili zapisania. Nie ma okresu przejściowego ani wdrożenia etapami. Członek w trakcie sesji zobaczy stronę wymagającą potwierdzenia klucza przy następnym otwarciu strony.

Efekt Szczegóły
Zablokowane osoby Widzą stronę „[Konto] wymaga klucza dostępu” z możliwością dodania klucza, linkiem Przełącz konto i powrotem do wcześniej otwieranej strony.
Członkostwo Bez zmian. Nikt nie zostaje usunięty, a płatny dostęp, role i zaproszenia pozostają takie same.
Inne konta Bez zmian. Blokada dotyczy wyłącznie tego konta.
Nowe osoby W wiadomości z zaproszeniem pojawia się informacja o wymaganym kluczu, więc dowiedzą się o nim przed wejściem na konto.

Wiadomość dostają tylko osoby, które muszą zareagować. Temat brzmi „Dodaj klucz dostępu, żeby nadal korzystać z konta [Konto]”. Treść wyjaśnia, co i kto zmienił, że wystarczy jeden klucz i obecny mechanizm odblokowania urządzenia, oraz zawiera bezpośredni link do konfiguracji. Osoby mające już klucz i zwolnione przez SSO nie dostają wiadomości, bo niczego od nich nie oczekujesz.

Ty otrzymasz osobne potwierdzenie z liczbami: ile wiadomości wysłano, ile osób miało już klucz oraz ile podlega dostawcy tożsamości.

Tokeny API i asystenci AI

Nic nie zostało unieważnione. Token API albo połączenie z asystentem AI działa w imieniu członka, lecz nie może przedstawić klucza dostępu. Kit sprawdza więc prostszą rzecz: czy osoba, która utworzyła poświadczenie, ma zarejestrowany klucz.

Dopóki odpowiedź brzmi „nie”, tokeny API tej osoby zwracają 403, a jej połączenia MCP są odrzucane. Gdy doda klucz, oba rodzaje poświadczeń zaczną działać bez zmian. Nie trzeba wystawiać nowego tokenu, ponownie autoryzować asystenta ani modyfikować danych.

Note

To słabsza kontrola niż potwierdzenie w przeglądarce: sesja musi potwierdzić klucz, a token musi jedynie należeć do osoby, która go ma. Żądanie uwierzytelnione tokenem nie przeprowadza procedury WebAuthn.

Gdy ktoś straci wszystkie klucze dostępu

Urządzenia przepadły, więc osoba nie może już potwierdzić klucza. Nie doda też samodzielnie zamiennika, ponieważ zmiana kluczy wymaga jednego z istniejących. W jej wierszu tabeli zgodności wystaw przepustkę do ponownej rejestracji.

Nigdy nie zobaczysz przepustki. Kit wysyła ją bezpośrednio do członka, w jego języku. Po stronie osoby wystawiającej nie pojawia się na ekranie, w komunikacie ani w logu. Potwierdzenie mówi tylko, że przepustka została wystawiona. Samo działanie trafia do dziennika audytu wraz z informacją, kto i komu ją wystawił.

Co robi członek:

Działanie Skutek
Otwiera link z wiadomości Żaden. Link pokazuje tylko stronę potwierdzenia. Skaner linków ani podgląd poczty, który pobiera adres URL, nie może zużyć przepustki.
Potwierdza na tej stronie Przepustka zostaje zużyta. Od tej chwili osoba ma 15 minut na rejestrację. W tym czasie Kit pozwala dodać klucz bez przedstawiania utraconego klucza.
Dodaje nowy klucz dostępu Czas na rejestrację kończy się, a konto zostaje odblokowane.

Przepustki można użyć raz w ciągu 24 godzin. Wydanie nowej natychmiast unieważnia poprzednią dla tego członka. Link wygasły, zużyty, zastąpiony nowszym albo otwarty przez niewłaściwą osobę prowadzi do tej samej neutralnej strony bez wskazania przyczyny. Jeśli członek zgłasza, że link „jest już nieważny”, po prostu wystaw nowy.

Danger

Przepustka do ponownej rejestracji omija najsilniejsze zabezpieczenie konta. Zanim ją wystawisz, potwierdź niezależnym kanałem, np. telefonicznie, że rozmawiasz z właściwą osobą. Nie polegaj wyłącznie na odpowiedzi e-mailem.

Wyłączanie wymogu

Kliknij Przestań wymagać kluczy dostępu. Osoby bez klucza otworzą konto przy następnym żądaniu, odrzucane tokeny API i połączenia MCP od razu zaczną działać, a dodane wcześniej klucze pozostaną bez zmian. W żadną stronę nie trzeba niczego wystawiać ponownie.

Lista kontrolna

  • Najpierw dodaj klucz dostępu do własnego konta; bez niego przycisk nie zadziała
  • Przejrzyj tabelę zgodności i sprawdź, kto ma status Brak klucza dostępu
  • Jeśli liczysz na wyjątek SSO, upewnij się, że połączenie naprawdę ma włączone Wymagaj SSO
  • Włącz wymóg i przed potwierdzeniem przeczytaj liczbę osób, które zostaną zatrzymane
  • Sprawdź, czy zablokowane osoby dodały klucz; dostały bezpośredni link
  • Każdą prośbę o przepustkę potwierdzaj telefonicznie, nigdy wyłącznie e-mailem
  • Pamiętaj, że tokeny API i połączenia MCP wznowią działanie automatycznie po dodaniu klucza przez właściciela

Zobacz także

Wpisz, aby wyszukać...