- De cookie bevat een identificatie en niets anders
- Geen rol, geen adres, geen machtiging wordt opgeslagen in de cookie: alleen een ondoorzichtige identificatie en de handtekening ervan. Dat maakt het mogelijk om een sessie op afstand en onmiddellijk in te trekken via Account > Beveiliging.
- Elke aanmelding wordt geregistreerd
- Datum, afgekapt netwerk, browser, resultaat. Een aanmelding vanaf een onbekend apparaat activeert een bericht. U kunt dat logboek op elk moment lezen, inclusief mislukte pogingen.
- Pogingen worden beperkt
- Vijf mislukkingen op één adres blokkeren pogingen gedurende vijftien minuten. De limiet geldt ook per netwerk, om gedistribueerde credential stuffing te vertragen. Een succesvolle aanmelding reset de teller.
- De tweede factor is echte TOTP
- Zescijferige codes, een venster van 90 seconden en weigering om een reeds gebruikte code opnieuw af te spelen. Werkt met elke RFC 6238-app: Aegis, Ente Auth, 1Password, Google Authenticator.
- We zullen nooit om uw wachtwoord vragen
- Niet per e-mail, niet per telefoon, niet via een formulier dat in een privébericht wordt verzonden. Als iemand dat vraagt, is het phishing: meld het op het beveiligingsadres dat op de Beveiligingspagina is gepubliceerd.