Uyğunluq və təhlükəsizlik

Azərbaycanda ödəniş hesabını necə qorumaq olar? Passkey, 2FA və çıxarma nəzarəti

Əvvəl parolu sıfırlayan e-poçtu qoruyun, sonra unikal parol, Passkey və ya 2FA, çıxarma nəzarəti, API icazələri və bərpa məşqi qurun.

Azərbaycanda ödəniş hesabını necə qorumaq olar? Passkey, 2FA və çıxarma nəzarəti

Yalnız kripto platformasında 2FA aktivləşdirmək kifayət etmir. Parolu sıfırlaya bilən e-poçt, köhnə telefon, bərpa e-poçtu, ortaq parol, naməlum API açarı və açıq sessiya platformanın öz müdafiəsini keçmək üçün istifadə oluna bilər. Bu bələdçi fərdi mütəxəssis və kiçik biznesə təhlükəsizlik ayarlarını yoxlamaq, nəticəni sənədləşdirmək və bərpa prosesini sınaqdan keçirmək üçün addım-addım plan verir.

Tamamlanma meyarı: hər yüksək dəyərli hesabın sahibi, təkrar istifadə olunmayan unikal parolu, xidmətin təklif etdiyi ən güclü MFA, ikinci müstəqil bərpa üsulu, vəsait hərəkəti məhdudiyyəti, xəbərdarlığı və dövri audit qeydi var. Naməlum cihaz, API, e-poçt yönləndirməsi və ya vəsait çıxarma ünvanı qalmayıb. Platforma müəyyən funksiyanı dəstəkləmirsə, alternativ nəzarət yazılır; olmayan funksiya “tamamlandı” kimi işarələnmir.

Mündəricat

  1. Üç təhlükəsizlik qatını ayırmaq
  2. Hesab və bərpa asılılıqları reyestri
  3. E-poçt, telefon və şirkət domeni
  4. Parol və parol meneceri
  5. Passkey, FIDO, TOTP, push və SMS müqayisəsi
  6. İki müstəqil autentifikatorun qeydiyyatı
  7. Bərpa kodu, ehtiyat və məşq
  8. Cihaz, brauzer, sessiya və OAuth
  9. İcazə verilmiş çıxarma ünvanları, gözləmə, limit və xəbərdarlıq
  10. API və üçüncü tərəf tətbiqləri
  11. Komanda rolları, işdən ayrılma və tək işçi nəzarəti
  12. Monitorinq və dövri audit
  13. Dörd hadisə üzrə cavab
  14. 30 dəqiqəlik ilkin siyahı
  15. Dayandırma, tamamlanma və FAQ

Əvvəlcə giriş, pul kisəsi və ödəniş nəzarətini ayırın

Keçid açarı (passkey), FIDO təhlükəsizlik açarı və TOTP hesaba giriş səlahiyyətini sübut edir. Pul kisəsinin şəxsi açarı və bərpa ifadəsi (seed phrase) zəncir daxilində əməliyyatı imzalayan sirlərdir. İki nəfərin təsdiqi, limit və icazə verilmiş ünvan siyahısı isə vəsait hərəkətinə əməliyyat nəzarətidir. Bu qatlar bir-birini tamamlayır, amma əvəz etmir. Passkey özünə nəzarət edilən pul kisəsini bərpa etmir; bərpa ifadəsi də ələ keçirilmiş e-poçtu qorumur.

Qat Nəyi qoruyur Tipik nəzarət Uğursuzluq nəticəsi Davam edən mövzu
Kimlik və giriş E-poçt, bank, ödəniş və kripto platforması Unikal parol, Passkey, FIDO, TOTP Hesabın ələ keçirilməsi və bildirişin gizlədilməsi Bu məqalə
Zəncir imzası Self-custody pul kisəsi, hardware cihaz və multisig Şəxsi açar, bərpa ifadəsi, imza həddi İcazəsiz əməliyyat və ya daimi giriş itkisi Saxlanma modeli müqayisəsi
Vəsait təsdiqi Çıxarma, faydalanan, API və əsas ödəniş Ünvan siyahısı, limit, gözləmə və iki təsdiq Daxil olmuş hesabdan vəsaitin sürətli çıxışı Bu məqalə və daxili SOP
Kommersiya yoxlaması Hesab-faktura, ödəyici, ünvan və şəbəkə Müstəqil kanal, versiya və kiçik sınaq Səhv ünvana ödəniş və saxta mədaxilin qəbulu Ödəniş məlumatı siyahısı

Binance Academy-nin açıq təhlükəsizlik məqaləsi parol, 2FA, fiziki təhlükəsizlik açarı, cihazların nəzərdən keçirilməsi və çıxarma ünvanı məhdudiyyəti kimi tədbirləri sadalayır. Bu, yalnız Binance ssenarisidir. Başqa platformada eyni menyunun olduğunu və ya şəxsin hesabında nəzarətin qurulduğunu sübut etmir.

Hesab və bərpa asılılıqları reyestrini yaradın

Siyahını yalnız “hansı birjalardan istifadə edirik?” sualı ilə məhdudlaşdırmayın. Şirkət domeninin qeydiyyatçısı, DNS idarəetməsi, maliyyə e-poçtu, bərpa e-poçtu, telefon nömrəsi, parol meneceri, bank, ödəniş platforması, kripto platforması, bulud faylları, mühasibat sistemi, API və avtomatlaşdırma hesabları daxil edilməlidir. Bərpa yolunu bilməyən komanda vahid asılılıq nöqtəsini görə bilməz.

Sahə Yazılacaq məlumat Qəbul yoxlaması
Xidmət və rəsmi domen Xidmət adı və əl ilə yazılan rəsmi domen İkinci şəxs əlfəcin mənbəyini yoxlayır
Hüquqi tərəf Fərd, şirkət və ya müştəri adından idarəetmə KYC və bank adı ilə uyğundur
Məqsəd Mədaxil, çevirmə, bank hesabına köçürmə, bildiriş və idarəetmə Məqsədi bilinməyən hesab saxlanmır
Administrator və ehtiyat Gündəlik şəxs və fövqəladə əvəzləyici Hər ikisi məsuliyyəti izah edə bilir
Giriş e-poçtu və telefon Faktiki bağlı üsul Açıq sənəddə tam dəyər göstərilmir
Cari autentifikasiya Parol, Passkey, FIDO, TOTP və ya SMS Hesab ayarlarında faktiki sınaq
Bərpa asılılığı E-poçt, telefon, dəstək və ehtiyat açar Dövrə və tək nöqtə yoxdur
Vəsait səlahiyyəti Baxış, ticarət, çıxarma və API imkanı Rol və iş ehtiyacı ilə eynidir
Son audit vaxtı Vaxt qurşağı ilə tarix və saat Vaxtı keçəndə yenidən auditə düşür

KYC sənədlərini, bərpa materialını və təhlükəsizlik jurnalını eyni ümumi qovluqda saxlamayın. Şəxsi və şirkət sənədləri üçün minimum açıqlama KYC, KYB və vəsaitin mənbəyi bələdçisində verilib.

E-poçt, telefon və şirkət domenini əvvəl qoruyun

Maliyyə e-poçtu parol sıfırlama, çıxarma bildirişi və dəstək bərpası üçün kök hesabdır. Əvvəl e-poçtu, sonra maliyyə xidmətini qoruyun: xüsusi ünvan, unikal parol və ən güclü MFA tətbiq edin; naməlum sessiya, giriş yeri, yönləndirmə, silmə qaydası, OAuth tətbiqi, nümayəndə səlahiyyəti, ehtiyat e-poçt və telefonu yoxlayın. Şirkət domenində qeydiyyatçı hesabı, DNS administratoru və avtomatik yenilənmə də nəzərdən keçirilir.

Telefon nömrəsi SIM dəyişdirilməsi və işçinin ayrılması səbəbindən etibarsız ola bilər. Mobil operatorla əlavə PIN və dəyişiklik bildirişi qurun. Yüksək dəyərli hesabı yalnız SMS-ə bağlamayın. Bərpa e-poçtu əsas hesabla bir-birini yeganə bərpa üsulu etməməlidir.

Kök hesab yoxlaması Qəbul vəziyyəti Uğursuz olduqda
Maliyyə e-poçtu parolu Unikal, təsadüfi və təkrarsızdır Etibarlı cihazdan dəyişdirilir
MFA Mümkün olduqda fişinqə davamlıdır Zəif üsul və keçid planı qeyd olunur
Sessiyalar Hamısı tanınır Sübut saxlanıb naməlum sessiya ləğv edilir
Yönləndirmə və silmə Hər qaydanın iş məqsədi var Dayandırılıb əvvəlki təsir araşdırılır
OAuth və app password Yalnız zəruri, sahib məlumdur Naməlum icazə ləğv edilir
Domen administratoru Nəzarət olunan ehtiyat şəxs var Tək işçi asılılığı aradan qaldırılır
Telefon İşçiyə aiddir, operator PIN-i və xəbərdarlıq var Bütün bərpa yolları yenilənir

Unikal parol və parol menecerindən istifadə edin

Hər maliyyə və ödəniş xidməti üçün etibarlı parol meneceri ilə fərqli uzun parol yaradın. Parolu çat, cədvəl və iş müraciətinə yazmayın; komandada ortaq giriş istifadə etməyin. NIST SP 800-63B-4 sübut edilmiş sızma yoxdursa mənasız dövri parol dəyişikliyini tələb etmir. Daha vacib nəzarətlər sızmış parolu bloklamaq, kifayət qədər uzunluğa icazə vermək və kompromis şübhəsində dərhal dəyişməkdir.

Parol meneceri özü yüksək dəyərli hesabdır. Güclü MFA, ehtiyat giriş və işdən ayrılma prosesi olmalıdır. Əsas parol başqa yerdə istifadə edilməməli, fövqəladə giriş yalnız təsdiqli şəxsə verilməli və bildirişlə girişin ləğvi prosesi sınaqdan keçirilməlidir.

Passkey və 2FA üsullarını necə seçmək olar

NIST fişinqə davamlılığı autentifikasiya protokolunun sirr və etibarlı autentifikasiya çıxışını saxta yoxlayıcıya verməsinin qarşısını istifadəçinin diqqətinə güvənmədən alması kimi müəyyən edir. WebAuthn və FIDO autentifikasiyanı rəsmi domenə bağlaya bilər. Əllə daxil edilən OTP ikinci faktor olsa da fişinqə davamlı sayılmır.

NIST SP 800-63B-4 fişinqə davamlı autentifikasiyanın texniki tərifini göstərir

Şəkil: NIST SP 800-63B-4 “Phishing Resistance”, 2026-08-29. Bu texniki tərifdir; konkret platformanın düzgün tətbiq etdiyini sübut etmir.

Üsul Fişinqə davamlı Əsas asılılıq Məhdudiyyət Məqsəd
Cihaza bağlı Passkey Adətən bəli Cihaz, PIN və ya biometrika Cihaz itkisi üçün ehtiyat lazımdır Yüksək dəyərli hesabda əsas üsul
Sinxron Passkey Adətən bəli Bulud ekosistemi və onun bərpası Sinxron hesab mühüm asılılığa çevrilir Sinxron və bərpa məsuliyyəti yazılır
Fiziki FIDO açarı Bəli Açar və PIN İtki, zədə və ehtiyat idarəsi Administrator və maliyyə hesabı
TOTP autentifikatoru Xeyr Telefon və ya TOTP məxfi açarının ehtiyatı Real vaxt fişinqi mümkündür FIDO yoxdursa ikinci seçim
Nömrə uyğunlaşdıran push Sadə push-dan güclüdür Telefon və xidmət Hələ girişin həqiqiliyini tanımaq lazımdır Keçid nəzarəti
Sadə push Xeyr Telefon bildirişi MFA yorğunluğu və səhv approve Yeganə yüksək risk nəzarəti deyil
SMS OTP Xeyr Operator və telefon nömrəsi SIM dəyişmə, ələ keçirmə və sosial mühəndislik Güclü üsul yoxdursa müvəqqəti

CISA mümkün olduqda MFA tələb etməyi və xidmətin təklif etdiyi ən təhlükəsiz üsulu seçməyi tövsiyə edir. Açıq bələdçi fiziki təhlükəsizlik açarını daha güclü seçim kimi göstərir və push bildirişlərinin sui-istifadəsini ayrıca qeyd edir.

CISA MFA səhifəsi fiziki açar, nömrə uyğunlaşdırması və birdəfəlik kodu müqayisə edir

Şəkil: CISA “Four Cybersecurity Essentials for SLTTs” MFA bölməsi, 2026-08-29. Metodların sıralanmasına kömək edir, platformanın öz ayarını əvəz etmir.

Ən azı iki müstəqil autentifikatoru təhlükəsiz qeydiyyata alın

Məlum, yenilənmiş və şübhəli hadisədə istifadə olunmamış cihazda rəsmi domeni özünüz yazın. Birinci fişinqə davamlı üsulu əlavə etdikdən dərhal sonra ayrıca fiziki açar və ya nəzarət olunan başqa cihaz kimi müstəqil ehtiyat yaradın. Hər ikisi ilə giriş edin, sonra köhnə SMS və ya telefonu silməyi qiymətləndirin. Yeganə işlək üsulu əvvəlcədən silməyin.

Addım Sübut Qadağan olunan
Rəsmi girişi yoxla Tam domen və əlfəcin mənbəyi E-poçt reklamından giriş
Əsas autentifikator Növ, sahib və qeydiyyat vaxtı Gizli açar məzmununu jurnala yazmaq
Müstəqil ehtiyat Başqa cihaz və ya fiziki açar İki üsulun da eyni itən telefondan asılılığı
Əsas giriş sınağı Uğurlu vaxt və cihaz Yalnız “enabled” yazısına baxmaq
Ehtiyat giriş sınağı Uğurlu vaxt və nəticə Sınaqsız möhürləmək
Zəif giriş auditi SMS, dəstək, köhnə cihaz və bərpa e-poçtu Güclü MFA-dan yan keçən köhnə yol
Köhnə üsulu sil Təsdiq edən və bildiriş Soyuma müddətində vəsait çıxarmaq

Passkey cihazda saxlanıla və ya ekosistem daxilində sinxron ola bilər. Bərpa siyasəti xidmətdən asılıdır. Cari hesab ayarı və rəsmi sənəd yoxlanmadan platforma imkanını fərz etməyin.

Bərpa kodu, ehtiyat və bərpa məşqi

Bərpa reyestrində “nə var, kim qoruyur, haradadır və nə vaxt yoxlanıb” yazılır; faktiki bərpa kodu, TOTP məxfi açarı, şəxsi açar və bərpa ifadəsi yazılmır. Materiallar oflayn və ayrı yerlərdə saxlanmalıdır ki, yanğın, oğurluq və bir işçinin ayrılması bütün nüsxələri eyni anda sıradan çıxarmasın.

Material Qeyd edilən Qəbul yoxlaması Qadağa
Birdəfəlik bərpa kodu Möhür nömrəsi, qoruyan və yer Möhür və tamlıq yoxlanıb Ümumi bulud qeydi
Ehtiyat FIDO açarı Aktiv nömrəsi, qoruyan və sınaq tarixi Giriş edir və tanınır Əsas açarla eyni çantada saxlamaq
Ehtiyat cihaz İdarə edən, yenilənmə və məqsəd Təhlükəsiz açılır və daxil olur Uzun müddət yenilənməyən cihazı etibarlı saymaq
Bərpa e-poçtu Hüquqi tərəf, administrator və MFA Əsas hesabla dairəvi asılılıq yoxdur Ehtiyatsız ictimai e-poçt
Platforma dəstəyi Rəsmi giriş və tələb olunan sənəd Proses masaüstü məşqdə yoxlanıb Sənədi naməlum mesaja göndərmək

Məşq test hesabı və ya real vəsaiti tərpətməyən üsulla aparılır. Əsas telefonun itdiyi fərz edilir, ehtiyatla giriş, bildirişin alınması, rəsmi dəstəyin tapılması və köhnə cihazın ləğvi yoxlanır. Self-custody pul kisəsinin bərpa ifadəsi məşqi başqa qatdır; boş test pul kisəsindən istifadə edin və saxlanma modeli bələdçisinə baxın.

Cihaz, brauzer, sessiya və OAuth nəzarəti

“Təmiz cihaz” məlum, yenilənmiş, şübhəli hadisədə iştirak etməmiş və naməlum uzaqdan idarəetmə proqramı və genişlənməsi olmayan başqa cihazdır. Hər rübdə giriş cihazı, brauzer genişlənməsi, yükləmə, uzaqdan alət, sessiya, OAuth icazəsi və app password yoxlanır.

Naməlum element hadisə ilə əlaqəli ola bilərsə, zərərin məhdudlaşdırılması gecikdirilmədən cihaz, vaxt, IP və icazənin minimum sübutu saxlanır, sonra giriş ləğv edilir. Daha çox sübut toplamaq üçün şübhəli linki açmayın və yoluxmuş ola bilən cihazda parol dəyişməyin.

Vəsait hərəkətini platformanın imkan verdiyi qədər məhdudlaşdırın

İcazə verilmiş çıxarma ünvanları siyahısı, soyuma müddəti, bir əməliyyat və gündəlik limit, anti-phishing kod, iki nəfərin təsdiqi və müvəqqəti dondurma hər platformada olmur. Yalnız şəxsin rəsmi ayarlarında görünür və sınaqdan keçirsə tamamlandı sayılır. Binance üzrə konkret ekranlar üçün Binance hesab hazırlığı bələdçisinə baxın; Binance funksiyasını bütün xidmətlərə aid etməyin.

Nəzarət Platforma dəstəkləyirsə Tək işçi alternativi Sübut
İcazəli çıxarma ünvanları Yalnız yoxlanmış ünvanlar əlavə edilir Yeni ünvan üçün gözləmə və ikinci cihaz Ünvan, şəbəkə və tarix
Soyuma müddəti Dəyişiklikdən sonra çıxarma dayandırılır Daxili daha uzun gözləmə Başlama və bitmə vaxtı
Məbləğ limiti İş ehtiyacına görə aşağı limit Artıq məbləği başqa gün və yeni təsdiqlə Ayar və sınaq
İki təsdiq Müraciət və təsdiq ayrılır Etibarlı xarici əlaqə və gecikmiş yoxlama Təsdiq qeydi
Giriş və çıxarma bildirişi E-poçt, tətbiq və müstəqil kanal Ən azı iki bildiriş Real sınaq bildirişi
Müvəqqəti məhdudiyyət Rəsmi dondurma girişi saxlanır Platforma əlaqəsi oflayn saxlanır Məşq nəticəsi

Ünvan siyahısı qəbul edənin hələ düzgün şəxs olduğunu sübut etmir. Ünvan, şəbəkə və Memo dəyişəndə kiçik sınaq köçürməsi SOP-u yenidən yerinə yetirilir.

API və üçüncü tərəf tətbiqində minimum səlahiyyət

API lazım deyilsə yaratmayın. Lazımdırsa hər istifadəyə ayrıca açar verin; eyni açarla məlumat ixracı, ticarət və vəsait çıxarma səlahiyyətini birləşdirməyin. Platforma dəstəkləyirsə IP məhdudiyyəti qurun. Sahib, son istifadə, bitmə və rotasiya tarixini yazın. Frontend kodu, cədvəl, çat, ekran görüntüsü və açıq repozitoriyada secret olmamalıdır.

API sahəsi Qəbul vəziyyəti Qırmızı xətt
Ad və məqsəd Bir sistem və bir iş “Test” və məqsədsiz ad
Sahib İşdədir və ləğv edə bilir Ayrılmış işçi və ortaq hesab
Səlahiyyət Read-only və ya zəruri ticarət Lazımsız vəsait çıxarma hüququ
IP məhdudiyyəti Platforma dəstəkləyirsə qurulub Bütün internetdən giriş və monitorinq yoxdur
Yaranma və bitmə Tarix və audit dövrü var Sonsuz və sahibsiz açar
Son istifadə Görünür və əsaslıdır İstifadə olunmur, yenə aktivdir
Saxlanma Nəzarətli secret idarəsi Kod, çat və ümumi bulud sənədi
Ləğv Ayrılma, hadisə və ya dayanma zamanı Yalnız adını dəyişmək

Komanda rolu, işdən ayrılma və tək işçi nəzarəti

Parol və autentifikator paylaşmayın. Hər kəs fərdi hesab və minimum roldan istifadə edir. Mümkün olduqda müraciət, yoxlama, təsdiq, icra və tutuşdurma ayrılır. İşçi ayrılan və ya rol dəyişən gün sessiya, cihaz, OAuth, API, bərpa səlahiyyəti və ünvan təsdiqi ləğv edilir; həmin şəxsin gördüyü ortaq sirlər yenilənir.

Tək işçi real iki nəfər ayrımı yarada bilməz. Daha aşağı limit, daha uzun gözləmə, ikinci cihaz, əvvəlcədən saxlanmış etibarlı əlaqə və əməliyyatdan sonra dərhal tutuşdurma alternativ nəzarətdir. Tam rol dizaynı sərhədlərarası ödəniş SOP-unda verilib.

Monitorinq və dövri audit

Yoxlama Tezlik Keçid meyarı Anomaliya
Giriş cihazı və sessiya Aylıq və hər bildirişdən sonra Hamısı tanınır Sübut saxlanır və ləğv edilir
E-poçt yönləndirməsi və OAuth Aylıq Yalnız təsdiqlənmiş Dayandırılır və keçmiş təsir araşdırılır
MFA və bərpa Rüblük İki müstəqil üsul işləyir Köhnə silinməzdən əvvəl ehtiyat qurulur
API açarı Aylıq Məqsəd, hüquq, IP və sahib məlumdur Naməlum və köhnə açar ləğv edilir
Çıxarma ünvanı və limit Aylıq Ünvan, şəbəkə və təsdiq qüvvədədir Çıxarma saxlanır və yenidən yoxlanır
Komanda rolu Hər kadr dəyişikliyində Ayrılan şəxsin hüquqları bağlanıb Eyni gün düzəliş edilir
Bərpa məşqi İllik və böyük dəyişiklikdən sonra Naməlum kömək olmadan bərpa mümkündür Sahib və düzəliş müddəti yazılır

Təhlükəsizlik jurnalı minimum zəruri sahəni saxlayır və giriş məhdud olur. Hadisə, ödəniş və tutuşdurma sübutunu bağlamaq üçün ödəniş uçotu bələdçisindən istifadə edin.

Dörd hadisə üzrə ilk addım

Hadisə Birinci addım Sonra Bərpa şərti
Naməlum çıxarma davam edir Rəsmi kanaldan çıxarmanı dondurun və ya məhdudiyyət istəyin Əməliyyat, ünvan, API və bildiriş vaxtını saxlayın Ünvan, hüquq və sessiya təmizdir
E-poçtda naməlum sessiya Etibarlı cihazdan kök hesabı qoruyun Yönləndirmə, OAuth, bərpa və bağlı platformanı yoxlayın Kök və aşağı hesablar yoxlanıb
Cihaz yoluxa bilər Şəbəkədən ayırın, orada parol dəyişməyin Başqa cihazdan sessiya və secret ləğv edin Cihaz yenidən qurulub və ya mütəxəssis təsdiqləyib
Telefon itirilib və ya SIM anomaliyası Operatora xəbər verin və nömrə dəyişməsini məhdudlaşdırın Ehtiyat autentifikatorla giriş və SMS bərpasını yoxlayın Köhnə cihaz və nömrə asılılığı silinib

Zərərin dayandırılması ideal sübut paketindən əvvəldir. Vəsait göndərilibsə, saxta dəstək və fişinq varsa ödəniş fırıldağı üzrə hadisə cavabına keçin. Azərbaycanda kibertəhlükəsizlik hadisəsi üçün CERT.GOV.AZ müraciəti, maliyyə sektoru üzrə məlumat üçün Azərbaycan Mərkəzi Bankı FinCERT istifadə edilə bilər.

30 dəqiqəlik ilkin gücləndirmə siyahısı

Bu ilk inventar ardıcıllığıdır; platformanın soyuma və əl ilə yoxlama müddəti 30 dəqiqədən uzun ola bilər.

  1. Maliyyə e-poçtu, bərpa e-poçtu, telefon, bank, ödəniş platforması, birja və parol menecerini sadalayın.
  2. Rəsmi girişdə naməlum sessiya, yönləndirmə və OAuth yoxlayın.
  3. Təkrar parol olan yüksək dəyərli hesab üçün unikal parol yaradın.
  4. Dəstəklənirsə əsas Passkey və ya FIDO, sonra müstəqil ehtiyat əlavə edin.
  5. İki autentifikatoru sınaqdan keçirmədən köhnə üsulu silməyin.
  6. Giriş, ünvan dəyişikliyi və çıxarma bildirişini aktiv edin.
  7. Ünvan siyahısı, soyuma, əməliyyat və gündəlik limiti yoxlayın.
  8. Məqsədsiz, vaxtı keçmiş və ya lazımsız çıxarma hüquqlu API-ni ləğv edin.
  9. Rəsmi dondurma girişi və hadisə əlaqəsini oflayn saxlayın.
  10. Bərpa məşqi və rüblük audit tarixini təyin edin.

Bərpa məşqi: telefon itirilib və naməlum ünvan əlavə olunub

Bu masaüstü məşqdir, real itki iddiası deyil. Maliyyə telefonu itir, e-poçtda naməlum sessiya görünür və platforma yeni çıxarma ünvanı barədə xəbər verir. Keçid axını: başqa etibarlı cihazdan rəsmi domenə girmək; əvvəl çıxarmanı dondurmaq; sessiya, ünvan, API və vaxtı saxlamaq; e-poçtu qoruyub yönləndirmə və OAuth-u ləğv etmək; naməlum API-ni bağlamaq; ehtiyat FIDO ilə giriş; naməlum ünvanı silmək; rəsmi dəstəkdə iş açmaq; yalnız kiçik sınaqdan sonra çıxarmanı bərpa etmək.

Məşq yoxlaması Keçdi Keçmədi
10 dəqiqədə dondurma girişi tapıldı Oflayn qeyd və rəsmi giriş var Axtarış reklamı və şəxsi mesaja bağlıdır
Ehtiyat autentifikator Müstəqildir və işləyib İtən telefonla eyni asılılıqdadır
E-poçt kök hesabı Sessiya, yönləndirmə və OAuth yoxlanıb Yalnız platforma parolu dəyişib
API və ünvan Hər birinin məqsədi var və ya ləğv edilib Naməlum element qalıb
Bərpa təsdiqi Təyin edilmiş şəxs şərtlə açıb İlkin icraçı tək açıb

Dərhal dayandırma meyarları

  • Yüksək dəyərli hesab yalnız parol və ya e-poçt/SMS tək bərpasına bağlıdır;
  • yalnız bir autentifikator var və ehtiyat sınaqdan keçməyib;
  • bərpa e-poçtları dairəvi asılıdır və bütün material eyni cihazdadır;
  • naməlum cihaz, sessiya, yönləndirmə, OAuth, API və ya çıxarma ünvanı var;
  • ayrılmış işçi idarəetmə, API, bərpa və təsdiq hüququnu saxlayır;
  • kimsə OTP, parol, şəxsi açar, bərpa ifadəsi, uzaqdan idarəetmə və ya Cookie istəyir;
  • rəsmi domen, dəstək girişi və hüquqi tərəf təsdiqlənmir;
  • autentifikasiya, bərpa və ünvan siyahısı yenicə dəyişib, soyuma davam edir;
  • platforma funksiyası real hesabda yoxlanmadan tamamlandı işarələnib;
  • bərpa məşqi keçməyib.

Tamamlanma meyarları

  • Yüksək dəyərli hesabların hamısı reyestrdədir; məqsəd, hüquqi tərəf, sahib və ehtiyat şəxs var;
  • hər xidmət təkrar istifadə olunmayan təsadüfi paroldan istifadə edir;
  • dəstəklənirsə Passkey və ya FIDO, əks halda ən azı TOTP və yüksəltmə planı var;
  • ən azı iki müstəqil bərpa üsulu sınaqdan keçib;
  • ünvan siyahısı, limit, bildiriş və soyuma üçün real hesab sübutu və ya alternativ nəzarət var;
  • məqsədsiz, vaxtı keçmiş və lazımsız çıxarma hüquqlu API yoxdur;
  • işdən ayrılma və rol dəyişikliyi eyni gün ləğv edilə bilir;
  • rəsmi hadisə əlaqəsi oflayndır və bərpa məşqi keçib;
  • sıfır kritik naməlum sahə qalıb.

Tez-tez verilən suallar

Passkey bütün 2FA üsullarından mütləq təhlükəsizdirmi?

Passkey adətən fişinqə davamlı açıq açar texnologiyasıdır. Lakin xidmət tətbiqi, sinxron hesab, cihaz qoruması və bərpa prosesi nəticəyə təsir edir. Cihaza bağlı və ya sinxron olduğunu müəyyən edin və müstəqil ehtiyat saxlayın.

TOTP aktivdirsə ikinci autentifikator lazımdırmı?

Bəli. Telefon itkisi, autentifikatorun pozulması və yenidən bağlanma yeganə üsulu sıradan çıxara bilər. İkinci müstəqil üsul sınaqdan sonra saxlanır.

İcazə verilmiş çıxarma ünvanları bütün fırıldaqları dayandırırmı?

Xeyr. Bu yalnız məqsəd ünvanlarını məhdudlaşdırır. Siyahı səhv dəyişdirilibsə, alanın ünvanı yenilənibsə və ya yanlış şəbəkə seçilibsə risk qalır. Əsas ödənişdən əvvəl tam məlumat yenidən yoxlanır.

Təhlükəsizlik reyestrində faktiki API secret və bərpa kodu saxlanmalıdırmı?

Xeyr. Reyestr məqsəd, qoruyan, yer, yaranma, bitmə və statusu yazır. Faktiki secret nəzarətli secret idarəsində və ya oflayn möhürdə saxlanır.

Rəsmi mənbələr və risk qeydi

Bu mətn ümumi hesab təhlükəsizliyi və daxili nəzarət təlimidir; platforma funksiyası zəmanəti, vəsaitin bərpası vədi və hüquqi məsləhət deyil. Menyu, soyuma müddəti, API səlahiyyəti, bərpa prosesi və regional uyğunluq dəyişə bilər. Ayar şəxsin rəsmi hesabı və cari birinci tərəf sənədi ilə yenidən yoxlanmalıdır.