Tofaktorautentisering (2FA) gir et ekstra lag med sikkerhet for kontoen din.
- Gå til Innstillinger i sidemenyen
- Under Sikkerhet klikker du Aktiver tofaktorautentisering
- Skann QR-koden med en autentiseringsapp (Google Authenticator, Authy, etc.)
- Skriv inn bekreftelseskoden fra appen
- Lagre gjenopprettingskodene et trygt sted
Når du aktiverer 2FA får du 8 gjenopprettingskoder. Disse kan brukes én gang hver for å logge inn hvis du mister tilgang til autentiseringsappen. Lagre dem sikkert - de vises kun én gang!
Karensperiode: Alle brukere har en karensperiode på 5 dager for å aktivere tofaktorautentisering. Etter 5 dager vil kontoen bli låst hvis 2FA ikke er aktivert.
Låst konto: Hvis kontoen din er låst fordi du ikke aktiverte 2FA i tide, kontakt support@konradoffice.no for å få kontoen låst opp igjen.
Tips: Bruk en sikker autentiseringsapp som Google Authenticator, Authy eller 1Password. Unngå SMS-basert 2FA da det er mindre sikkert.
Pålogging er ikke det eneste som kan misbrukes. Disse har også en grense:
| Handling | Grense | Hvorfor |
|---|---|---|
| Glemt passord | 6 per minutt, 30 per time | Uten grense kan hvem som helst sende reset-e-post til en adresse så ofte de vil |
| Tilbakestill passord | 6 per minutt, 30 per time | Hindrer at noen gjetter seg fram til en gyldig nøkkel |
| Godta invitasjon | 6 per minutt, 30 per time | Invitasjonsnøkkelen gir tilgang, så den skal ikke kunne gjettes |
| Kundeportalen | 60 per minutt | Portalen nås med en lenke, uten pålogging |
| Handlinger i grensesnittet | 300 per minutt innlogget, 60 for gjester | Offentlige bestillings- og kontaktskjemaer går samme vei som resten |
Grensene måles per bruker der noen er innlogget, ellers per IP-adresse. At én person går tom, påvirker derfor ikke kolleger.
Ved overskridelse svarer systemet 429 med hvor lenge du bør vente. Se API og webhooks for grensene på det offentlige API-et.
Innhold som skrives i en editor og vises for andre — blogginnlegg og notater — renses før det lagres. Rensingen tolker dokumentet i stedet for å lete etter mistenkelige ord i det, som er forskjellen på å stoppe et angrep og å stoppe den enkleste skrivemåten av det.
- Bare kjente elementer beholdes. Alt annet pakkes ut — teksten står igjen, elementet forsvinner.
- Attributter må være tillatt for akkurat den taggen. Hendelseslyttere som
onclickogonerrorfinnes ikke på noen liste. - Lenker og bilder må peke på
http,https,mailtoellertel. Adressen sjekkes etter at den er dekodet, slik nettleseren leser den. - Midtstilling fra editoren beholdes. Posisjonering gjør det ikke — et usynlig overlegg er måten en side brukes til å lure noen til å klikke feil.
Dette gjelder også innhold som kommer inn over API, for eksempel artikler fra et eksternt verktøy.
For å beskytte mot at noen gjetter passord, tillates fem påloggingsforsøk per minutt. Overskrides grensen, avvises nye forsøk til minuttet er omme.
Grensen gjelder per kombinasjon av e-postadresse og IP-adresse. At én bruker låser seg ute, påvirker derfor ikke kolleger på samme kontor, og en angriper som prøver mot mange kontoer bremses for hver av dem.