Guide pratiche

Gestisci account, autorizzazioni e ripristino accessi

La sicurezza dell'account copre la creazione, le azioni consentite, il recupero e la chiusura. Una schermata di accesso riuscita non mostra che un ex collaboratore abbia perso l'accesso o che il ripristino sia adeguatamente controllato.

vedere il metodo

accesso nel tempo

Definire le azioni effettivamente richieste

Elenca le azioni per ruolo: leggere una richiesta, redigere una pagina, pubblicare, esportare o amministrare. responsabilità separate in cui il contesto lo consente. Chiedi a ogni partecipante di convalidare le normali attività e azioni che non dovrebbero essere in grado di eseguire.

Mantenere un inventario degli account di squadra e di integrazione con un proprietario e uno scopo. I segreti non appartengono a questo documento condiviso. L'inventario dovrebbe stabilire chi può agire senza trasformare un foglio di calcolo del progetto in un negozio di password.

Esamina l'accesso e le azioni sensibili

OWASP copre l'autenticazione e i controlli associati, inclusi i tentativi, il trasporto protetto, il ripristino e la riautenticazione per le operazioni sensibili. Utilizzare una soluzione mantenuta e valutare una protezione aggiuntiva in base al rischio.

Preparare i test di accettazione utilizzando un account autorizzato, un ruolo limitato e una sessione scaduta. Testare un'operazione sensibile attraverso il suo indirizzo diretto e il suo menu. Nascondere un pulsante da solo non impone le autorizzazioni lato server.

Prova il recupero utilizzando i dati di test

In un ambiente di test, simula la perdita di un metodo di accesso, un collegamento scaduto e un tentativo ripetuto. Controllare i messaggi, il destinatario e la fine della procedura. Il supporto ha bisogno di un metodo scritto per casi eccezionali.

Decidi come vengono revocate le sessioni precedenti e come vengono esaminati gli altri accessi dopo il recupero. Non chiedere a qualcuno di inviare un segreto tramite un modulo ordinario come prova di proprietà. Esamina la procedura con il proprietario della sicurezza della soluzione.

Pianificazione di onboarding, partenze e consegna

Assegna i proprietari per la creazione, la revisione e la chiusura dell'accesso. Una partenza può influire sul sito, sull'hosting, sul dominio, sui servizi connessi e sui dispositivi autorizzati. L'accesso di emergenza ha bisogno di controllo, consapevolezza tra il personale autorizzato e un test che non lo espone pubblicamente.

Conserva un registro delle autorizzazioni concesse e rimosse e la data di revisione. Ripetere le attività rappresentative dopo un ruolo o una modifica del software. Questo metodo aiuta a trovare le omissioni ma non sostituisce una valutazione di sicurezza adatta al servizio.

Documentazione primaria: OWASP — Cheat sheet di autenticazione.

Contenuto aggiornato 1 ottobre 2026

Matrice di convalida funzionale per adattarsi al progetto

Questi controlli proposti utilizzano casi fittizi. Decidi quale comportamento è previsto con il team, annota il risultato e assegna discrepanze irrisolte prima della pubblicazione.

Casi di test, risultati attesi e prove utili
Casorisultato attesoProva da mantenere
Conto limitatoL'operazione protetta rimane rifiutata anche attraverso il suo indirizzo diretto.Ruolo dell'account, tentativo di richiesta e rifiuto osservato nell'ambiente di test.
Recupero scadutoUn vecchio collegamento non può ripristinare l'accesso e rimane possibile una nuova richiesta.passi e messaggio visualizzato, senza conservare un token di ripristino effettivo.
Foglie del contributoreL'accesso e le sessioni interessate vengono revocate nell'ambito della procedura concordata.Strumenti e risultati controllati utilizzando account sintetici con autorizzazioni note.
Amministratore non disponibilela persona designata può comprendere il percorso di recupero pianificato.Esercizio di recupero documentato nell'ambiente di test, comprese le lacune irrisolte.

Domande frequenti

L'autenticazione a più fattori è sufficiente?

Può rafforzare l'accesso, ma le autorizzazioni, le sessioni, il ripristino, le integrazioni e le partenze devono ancora essere esaminate. Verifica anche ciò che un account limitato può effettivamente leggere o modificare.

Cosa dovrebbe ricevere il prossimo amministratore?

Un elenco di servizi, proprietari, ruoli, procedure di recupero e test completati. Trasferisci i segreti utilizzando il meccanismo sicuro dell'organizzazione, separatamente dalla documentazione editoriale o dal brief del progetto.