Это серия постов о безопасности и узких местах, в которых кроются риски.
Сегодня поговорим про связку KeePassXC + Passkeys.
KeePassXC - это зашифрованный сейф для доступов.
Passkey - это вход без обычного пароля.
Вместе они решают одну важную задачу:
сотрудник может входить в нужный сервис, но пароль не должен жить у него в избранном, в заметках, на скрине или в переписке.
УСТАНОВКА:
1. Заходим на официальный сайт KeePassXC:
keepassxc.org
2. Скачиваем версию под свою систему:
Windows / macOS / Linux.
3. Устанавливаем приложение.
4. Создаем новую базу:
OFFICE_ACCESS.kdbx
Это и есть ваш зашифрованный сейф.
5. Придумываем мастер-фразу.
Не пароль.
Именно фразу.
Эту фразу нельзя отправлять в Telegram.
Нельзя хранить в избранном.
Нельзя скидывать сотруднику "на всякий".
НАСТРОЙКА БАЗЫ:
Внутри делаем группы:
- Почты
- Биржи
- Домены
- Хостинги
- Рекламные кабинеты
- Финансы
- Рабочие сервисы
- Доступы сотрудников
- Архив
Каждый доступ кладем отдельной записью.
В записи обязательно:
- название сервиса;
- логин;
- пароль;
- точный URL сайта;
- заметка, кому и зачем выдан доступ.
Пароли не придумываем руками.
KeePassXC сам генерирует длинные случайные пароли.
Задача человека - не помнить пароль.
Задача человека - правильно хранить доступ.
БРАУЗЕР:
Дальше ставим KeePassXC-Browser.
Это расширение для браузера, которое связывает сайт с вашей базой KeePassXC.
После подключения логины и пароли можно подставлять без копирования руками.
PASSKEYS:
Если сервис поддерживает passkeys - включаем.
Passkey работает иначе, чем обычный пароль.
Сервис хранит публичный ключ.
Приватный ключ остается у вас.
При входе вы не вводите пароль.
Вы подтверждаете вход устройством, отпечатком, Face ID, PIN или через KeePassXC.
То есть пароль не передается.
Его нечего подсмотреть.
Его нечего украсть из переписки.
Его нечего попросить "скинуть быстро".
УСИЛЕНИЕ:
Для критичной базы добавляем второй слой:
- key file;
- аппаратный ключ;
- отдельный резервный носитель.
Если файл базы украли - он бесполезен без второго слоя.
ПРАВИЛА ОФИСА:
1. Пароли не отправляются в Telegram.
2. Сид-фразы не хранятся в скринах.
3. Один пароль не используется дважды.
4. Доступ сотрудника выдается под задачу.
5. После увольнения доступы закрываются сразу.
6. Важные аккаунты имеют резервный способ восстановления.
7. База KeePassXC не открывается на чужих компьютерах.
Для офиса это не паранойя.
Это минимальная гигиена доступа.
Если в команде есть деньги, аккаунты и ответственность -
доступы должны храниться как актив.
А не как сообщение в избранном.
ProfiPayments👍
