- Il cookie contiene un identificatore e nient'altro
- Nessun ruolo, indirizzo o permesso viene memorizzato nel cookie: solo un identificatore opaco e la sua firma. Questo è ciò che consente di revocare una sessione da remoto e istantaneamente da Account > Sicurezza.
- Ogni accesso viene registrato
- Data, rete troncata, browser, esito. Un accesso da un dispositivo sconosciuto attiva un messaggio. Puoi consultare questo registro in qualsiasi momento, inclusi i tentativi falliti.
- I tentativi sono limitati
- Cinque errori su un indirizzo bloccano i tentativi per quindici minuti. Il limite si applica anche per rete, per rallentare l'inserimento distribuito di credenziali. Un accesso riuscito azzera il contatore.
- Il secondo fattore è un vero TOTP
- Codici a sei cifre, una finestra di 90 secondi e il rifiuto di riutilizzare un codice già usato. Funziona con qualsiasi app RFC 6238: Aegis, Ente Auth, 1Password, Google Authenticator.
- Non ti chiederemo mai la password
- Non via email, non via telefono, non tramite un modulo inviato in un messaggio privato. Se qualcuno la chiede, è phishing: segnalalo all'indirizzo di sicurezza pubblicato nella pagina Sicurezza.