Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb.

Pemilikan & Kawalan Aset

Senarai Semak Offboarding Akses Laman Web: Apa Perlu Ditarik Balik, dan Dalam Susunan Apa

Bacaan 8 minitOleh JagaWeb

Set semula kata laluan tidak menarik balik sesi, token API atau kunci deploy — ini susunan mengunci akses apabila seseorang berhenti.

Set semula kata laluan bukan sama dengan offboarding

Apabila seseorang yang mempunyai akses ke laman web anda berhenti — pemaju bertukar kerja, kontrak agensi tamat, kakitangan bertukar peranan — reaksi naluri ialah menukar kata laluan dan menganggap perkara itu selesai. Naluri itu silap, dan silapnya boleh dikenal pasti secara khusus: kata laluan melindungi skrin log masuk, bukan sesi yang sudah dibuka, token API yang sudah dikeluarkan, atau kunci SSH yang sudah dipercayai. Ketiga-tiganya boleh terus berfungsi lama selepas kata laluan yang terikat kepada akaun asalnya sudah ditukar.

Ini lebih penting untuk laman web berbanding hampir semua sistem perniagaan lain, kerana akses laman web tersebar merentasi belasan tempat berasingan — hos, pendaftar (registrar), CMS, repositori kod, beberapa API, penyedia DNS, sistem e-mel dan beberapa alat SaaS — setiap satu dengan takrifan "akses" tersendiri dan langkah pembatalannya yang berasingan. Menutup satu pintu jarang menutup pintu-pintu lain.

Kenapa menukar kata laluan tidak menyelesaikan kerja

Ambil GitHub sebagai contoh konkrit yang boleh disemak, kerana dokumentasi rasmi mereka jelas mengenai celah ini. Panduan keselamatan GitHub memberitahu pemegang akaun bahawa selepas menukar kata laluan, mereka perlu secara berasingan "review your SSH keys, deploy keys, and authorized OAuth apps and GitHub Apps and revoke unauthorized or unfamiliar access" — penukaran kata laluan tidak melakukan mana-mana daripadanya secara automatik (GitHub: Preventing unauthorized access).

Kunci deploy (deploy key) menunjukkan perkara ini dengan jelas. Kunci deploy ialah kunci SSH yang dilekatkan pada repositori tertentu supaya pelayan boleh menarik (pull) kod tanpa manusia perlu log masuk setiap kali. Dokumentasi rasmi GitHub menyatakan bahawa kunci deploy "isn't tied to the specific user, but rather to the repository" yang menyimpannya — jadi jika orang yang mula-mula menambah kunci itu dibuang daripada projek, atau akaun peribadinya dipadam sekalipun, kunci itu terus berfungsi seperti biasa (GitHub: Managing deploy keys). Kunci deploy juga tidak mempunyai tarikh luput secara lalai, jadi satu kunci yang ditambah untuk projek tiga tahun lalu dan dilupakan masih aktif hari ini secara lalai. Satu-satunya cara menutupnya ialah membuka tetapan repositori tertentu itu sendiri dan memadamnya di situ — membuang orang itu daripada organisasi atau pasukan anda tidak memberi kesan apa-apa kepadanya.

Corak yang sama berlaku pada kebenaran OAuth. Log masuk Google, GitHub atau Slack peribadi pemaju yang berhenti mungkin telah membenarkan satu aplikasi bersambung — plugin CMS, saluran build, alat pemantauan — secara berasingan daripada mana-mana kata laluan. Membatalkan kebenaran itu ialah tindakan berasingan dalam tetapan "authorised applications" aplikasi atau akaun tertentu itu, dan mudah untuk terlupa sesuatu kebenaran itu wujud langsung jika tiada siapa menyimpan senarai apa yang disambungkan.

Susunan untuk diikuti

Tiada satu susunan universal, tetapi bekerja secara kasar daripada "mengawal segala-galanya" ke "mengawal satu perkara sahaja" mengelakkan akaun berpengaruh tinggi terdedah semasa anda mengemas akaun-akaun kecil lain.

  1. Akaun pengehosan. Tukar log masuk, dan semak secara berasingan kunci API atau token CLI yang dikeluarkan di bawahnya — kebanyakan panel kawalan pengehosan menyenaraikan ini secara berasingan daripada kata laluan akaun.
  2. Pendaftar domain (domain registrar). Akaun ini boleh mengalihkan keseluruhan laman dan e-mel anda, jadi amankan ia awal-awal. Semak juga togol "akses API" atau gaya reseller berasingan yang ditawarkan banyak pendaftar bersama log masuk biasa.
  3. Pengguna admin CMS. Buang akaun individu itu sendiri berbanding hanya menukar kata laluan admin yang dikongsi — akaun bernama membolehkan anda menjejak tindakan tertentu kemudian jika sesuatu berlaku, dan membuangnya menutup sesi mereka serta-merta berbanding menunggu ia luput.
  4. Kunci SSH dan kunci deploy. Buang kunci SSH peribadi daripada pelayan dan akaun kawalan versi, kemudian audit kunci deploy setiap repositori secara individu, seperti dijelaskan di atas — tiada suis pukal untuk ini.
  5. Token API dan webhook. Get bayaran, perkhidmatan e-mel transaksi, alat pengendalian borang dan platform analitik masing-masing mengeluarkan token sendiri, biasanya tersimpan di bawah tab tetapan "API" atau "Developer", berasingan daripada mana-mana kelayakan log masuk.
  6. Penyedia DNS. Di mana DNS diurus berasingan daripada pendaftar, ia memerlukan semakan aksesnya sendiri — rekod DNS mengawal penghantaran e-mel dan pengesahan pemilikan domain, bukan sekadar ke mana laman itu diselesaikan (resolve).
  7. Peraturan pemajuan e-mel dan delegasi peti mel. Admin yang berhenti mungkin telah menetapkan peraturan pemajuan (forwarding), atau memberikan diri mereka akses delegasi kepada peti mel dikongsi — seperti yang menerima notis pembaharuan domain atau pengehosan. Ini kekal wujud secara bebas daripada kata laluan pemilik peti mel dan mudah terlepas pandang semasa semakan rutin.
  8. Slot SaaS pihak ketiga. Alat tempahan, live chat, platform ulasan, automasi pemasaran — setiap satu log masuk sendiri dengan senarai pengguna berasingan sendiri, tiada satu pun disentuh oleh penukaran kata laluan CMS atau pengehosan.
  9. Bilik kebal (vault) kata laluan yang dikongsi. Buang akses orang itu kepada vault itu sendiri, kemudian putar (rotate) setiap kelayakan yang mereka boleh lihat di dalamnya secara berasingan. Membuang seseorang daripada vault hanya menghalang mereka melihatnya pada masa depan; ia tidak berbuat apa-apa mengenai apa yang mereka sudah salin sebelum itu.

Kenapa vault datang paling akhir, bukan paling awal

Menggoda untuk membatalkan akses vault dahulu, kerana ia terasa seperti suis induk untuk segala-galanya yang lain. Pada praktiknya, ia lebih baik dilakukan hampir di penghujung proses, sebaik sahaja anda menggunakan rekod vault itu sendiri untuk mengenal pasti apa sebenarnya perlu diputar. Potong akses vault sebelum menyiapkan inventori itu, dan anda boleh kehilangan satu-satunya tempat yang mendokumenkan apa yang perlu ditukar sejak mula.

Agensi berhenti ialah kes yang lebih luas daripada kakitangan berhenti

Seorang kakitangan biasanya mempunyai set log masuk terhad yang terikat kepada namanya sendiri. Hubungan dengan agensi cenderung lebih luas dan lebih rumit: mereka mungkin telah mencipta akaun bagi pihak anda yang tidak pernah diserahkan terus kepada anda, menambah log masuk peribadi pasukan mereka sendiri sebagai admin CMS, dan menyambungkan alat menggunakan kelayakan yang hanya wujud dalam pengurus kata laluan mereka sendiri, bukan milik anda. Menamatkan kontrak agensi ialah masa yang sesuai untuk meminta, secara jelas, senarai bertulis setiap akaun, kunci dan token yang mereka cipta bagi pihak anda — bukan hanya yang anda sudah tahu.

Titik permulaan yang realistik

Jika perniagaan anda tidak pernah memetakan siapa mempunyai akses kepada apa merentasi pengehosan, domain, CMS, kod dan alat pihak ketiga, satu peristiwa offboarding biasanya menjadi kali pertama celah-celah itu terserlah — dan pada masa itu, ia bersifat reaktif, bukan terancang. Satu pilihan untuk membina inventori permulaan yang jujur ialah Semakan Sistem Penting JagaWeb: semakan bertetap RM1,500 (RM999 sehingga 16 September 2026) merentasi lapan titik kawalan pada satu laman, termasuk pendedahan akses dan akaun, menghasilkan laporan sedia-keputusan berbanding langganan. Ia satu cara untuk melihat apa sebenarnya wujud di luar sana sebelum pemergian seterusnya, bukan jaminan bahawa setiap celah akan ditemui.

WhatsApp