Käytännön ohje
Näin lähetät salasanan lisäämättä sitä sähköpostiin
Pidä luettava salasana pois tavallisen sähköpostin rungosta yksinkertaisella toimitustyönkululla.
Julkaistu: 21. kesäkuuta 2026
Nykyisen toteutuksen rajat
Nykyiset Collogue-linkit sisältävät salatun hyötykuorman URL-osoitteessa. Selain käyttää Web Crypto API:a: PBKDF2-SHA-256 johtaa erikseen syötetystä salasanasta 256-bittisen AES-GCM-avaimen 310 000 iteraatiolla, käyttäen satunnaista 16 tavun suolaa ja 12 tavun IV-arvoa. Nykyinen asiakas ei lähetä sovelluksen API-pyyntöä viestien luomista, hakemista tai tallentamista varten.
Salasanaa ei ole koodattu linkkiin. Toteutus ei tarjoa kertakäyttöistä näyttöä, palvelinpuolen poistoa tai vanhenemisajastinta. Käsittele koko linkkiä arkaluonteisena ja jaa salasana erillistä kanavaa pitkin.
Lisää taustaa
Suora vastaus: Luo väliaikainen ja yksilöllinen salasana, laita vain tämä salasana Collogue-viestiin, lähetä yksityinen linkki varmennetulle vastaanottajalle, vaadi salasanan vaihtamista ensimmäisen kirjautumisen jälkeen ja peruuta se, jos linkki avataan odottamatta.
Salasanan huonoin paikka on usein paikka, josta kaikki voivat hakea sitä ikuisesti.
Sähköposti säilyttää asiat erinomaisesti. Se on tavallisesti ominaisuus. Väliaikaisille tunnistetiedoille siitä tulee riski.
Älä lähetä käyttäjän pysyvää tunnistetietoa.
Väliaikainen linkki ja väliaikainen salasana vahvistavat toisiaan.
Vältä koko käyttöohjeen pakkaamista yksityiseen viestiin.
``text Väliaikainen salasana: [luotu arvo] ``
- virallinen kirjautumissivu;
- käyttäjätunnus;
- ohjeet;
- tukiyhteystieto;
- vaatimus salasanan vaihtamisesta.
Suuremman riskin järjestelmissä osa taustasta voidaan jakaa erikseen tai vahvistaa toista kanavaa pitkin. Älä luo tarpeetonta monimutkaisuutta vähäriskiseen käyttöön.
- koko kohdeosoite;
- automaattisen täydennyksen valinta;
- vastaanottajan identiteetti;
- onko tili jaettu;
- onko ulkoinen edelleenlähetys todennäköistä.
Jos pyyntö tuli odottamatta, varmista se tunnetun kanavan kautta.
Tämä linkki sisältää väliaikaisen salasanasi. Käytä erikseen jaettua salasanaa, vaihda salasana ensimmäisen kirjautumisen jälkeen ja ota minuun yhteyttä, jos linkki tai salasana on voinut paljastua.
Älä pyydä vastaanottajaa liittämään linkkiä turvallisuutta tarkistavalle verkkosivustolle. Tämä palvelu voi pyytää linkin itselleen.
Toimitetun salasanan pitäisi lakata toimimasta, kun vastaanottaja luo oman tunnistetietonsa.
- sähköpostitili murretaan myöhemmin;
- linkki kopioitiin;
- lähettäjä säilytti luodun arvon;
- ilmoitus paljasti linkin.
Kohdejärjestelmän, ei Colloguen, on pakotettava tämä toiminta.
Väliaikainen salasana on silti salasana.
Vaadi tai suosittele MFA:ta kohdetilille. Suosi kalastelunkestäviä menetelmiä, kun niitä on saatavilla ja ne ovat tarkoituksenmukaisia.
Älä lähetä kaikkia palautustekijöitä samassa viestissä.
- mitätöi väliaikainen salasana;
- tarkista, käytettiinkö tiliä;
- luo uusi salasana;
- varmista vastaanottaja;
- luo uusi Collogue-viesti;
- tutki toistuva skannerikäyttäytyminen.
Älä lähetä samaa salasanaa uudelleen tavallisella sähköpostilla.
- tiimi tarvitsee pysyvän jaetun pääsyn;
- ylläpitäjien on peruttava käyttöoikeus henkilöittäin;
- käyttöoikeus edellyttää auditointitietoja;
- tunnistetiedot kiertävät automaattisesti;
- salasana on pidettävä synkronoituna;
- yrityskäytäntö edellyttää hyväksyttyä holvia.
Työnkulku ei ole turvallinen siksi, että tietty linkki olisi maaginen. Se on turvallinen, koska jokaisella osalla on rajattu tehtävä.
Se voi sopia varmennetulle vastaanottajalle, kun salasana on väliaikainen ja organisaatio ymmärtää linkkiskannereiden toiminnan.
Se riippuu riskistä. Käyttäjätunnuksen erottaminen voi vähentää helppoutta ja voi luoda merkityksellistä riippumattomuutta — tai sitten ei. Aseta väliaikaiset tunnistetiedot, vastaanottajan varmistaminen ja MFA etusijalle.
Vältä sitä. Luo väliaikainen, rajattu tili tai käytä hyväksyttyä etuoikeutetun käytön työnkulkua.
Kyllä, jos kohdejärjestelmä tukee vaihtamista ensimmäisen kirjautumisen yhteydessä. Toimitetun arvon pitäisi olla aloitustunnistetieto, ei pysyvä jaettu salaisuus.
Luo yksityinen Collogue-linkki, lähetä se varmennetulle vastaanottajalle ja vaadi tunnistetiedon vaihtamista ensimmäisen käytön jälkeen.