CoreCP

Je account beveiligen

Je hostingaccount geeft toegang tot je websites, je e-mail en je gegevens. Deze pagina beschrijft wat je kunt instellen om dat af te schermen, in de volgorde waarin het de moeite waard is: een passkey, daarna herstelcodes, daarna de rest.

Geschreven voor: Klant, Reseller, Beheerder

Je hostingaccount geeft toegang tot je websites, je e-mail en je gegevens. Deze pagina beschrijft wat je kunt instellen om dat af te schermen, in de volgorde waarin het de moeite waard is: een passkey, daarna herstelcodes, daarna de rest.

Alles hieronder staat in het paneel onder Instellingen → Beveiliging.

Een passkey: het belangrijkste dat je kunt doen

Een passkey is een sleutel die in je telefoon, laptop of hardwaretoken zit. Je gebruikt hem met je vingerafdruk, je gezicht of je pincode. Er is niets om te onthouden en niets om te typen — en dat is precies waarom hij veilig is: een nepwebsite kan je passkey niet ontfutselen, want de sleutel werkt alleen op het adres waarvoor hij is gemaakt.

  1. Ga naar Instellingen → Beveiliging → Passkeys.
  2. Klik op Passkey toevoegen en volg wat je browser vraagt.
  3. Geef hem een naam die je herkent ("iPhone", "werklaptop").

Drie dingen om te weten:

  • Een passkey hoort bij één adres. Meld je aan op panel1.corecp.dev én op het adres van je reseller, dan registreer je op allebei een passkey. Dat is geen omissie: het is precies wat een passkey onvervalsbaar maakt.
  • Zodra je er hier één hebt, is hij hier verplicht. Een code uit je authenticator-app wordt daarna geweigerd op dít adres. Op een adres waar je nog geen passkey hebt verandert er niets.
  • Registreer er twee als je kunt — je telefoon én je laptop. Eén apparaat kwijt is dan geen probleem meer.

Herstelcodes: het vangnet

Bij je eerste passkey krijg je tien herstelcodes. Je ziet ze één keer. Bewaar ze buiten je browser: geprint in een la, of in je wachtwoordmanager.

Elke code werkt één keer en vervangt bij het aanmelden je passkey. Raakt het vel kwijt of heb je het gevoel dat iemand meekijkt? Vraag in Beveiliging een nieuwe set aan — daarmee is het oude vel meteen waardeloos.

Ben je én je apparaten én je codes kwijt, dan is je hostingpartij de enige weg terug. Zie "Voor beheerders" onderaan; dat is een handeling op de server, geen knop op een website.

Tweestapsverificatie met een app

Heb je (nog) geen passkey, dan beveilig je je account met een authenticator-app: je scant een QR-code en vult daarna bij het aanmelden een code van zes cijfers in. Dat is duidelijk beter dan alleen een wachtwoord, en duidelijk zwakker dan een passkey — een code kun je namelijk aan de verkeerde website geven.

Zolang je geen passkey hebt, staat er in het paneel een melding die je vraagt er één te registreren. Die verdwijnt vanzelf zodra je dat doet.

Je wachtwoord

Eén wachtwoord hoort bij je e-mailadres, niet bij een account of een hostingpartij. Werk je bij twee partijen die allebei CoreCP gebruiken, dan is dat hetzelfde wachtwoord — maar wat je op elk adres ziet, blijft strikt gescheiden.

Bij het instellen van een nieuw wachtwoord controleert het paneel of het voorkomt in bekende datalekken. Komt het voor, dan wordt het geweigerd; dat is geen oordeel over hoe ingewikkeld het is, maar over of het al ergens op straat ligt.

Actieve sessies

Onder Beveiliging staat waar je bent aangemeld. Herken je iets niet — een ander apparaat, een andere plaats — dan beëindig je die sessie daar. Op het apparaat zelf is de gebruiker daarna direct afgemeld.

Als je hostingpartij in je account kijkt

Je hostingpartij of reseller kan zich, als support daarom vraagt, als jou aanmelden. Dat is zichtbaar en begrensd:

  • er staat dan een balk boven in beeld die zegt wie er meekijkt, met één knop om die sessie te beëindigen;
  • zo'n sessie duurt maximaal een uur en verlengt zichzelf niet;
  • er zijn dingen die zo'n sessie niet mag: je wachtwoord, je e-mailadres, je tweestapsverificatie of je passkeys wijzigen, geheimen tonen, facturatie, of andere mensen toegang geven;
  • alles wat er gebeurt komt in het logboek te staan — onder jouw naam én onder die van degene die meekeek.

Dit is niet iets waar je toestemming voor geeft per keer. Wil je weten of het is gebeurd, kijk dan in het activiteitenoverzicht van je account.

Voor beheerders

Op het paneel zelf horen nog drie dingen bij dit onderwerp.

Niet iedereen mag inloggen als een klant. Het is een expliciet recht per persoon, standaard uit:

ssh root@panel1.corecp.dev
corecp-panel admin impersonation list
corecp-panel admin impersonation allow support@voorbeeld.nl
corecp-panel admin impersonation deny  support@voorbeeld.nl

Zware handelingen vragen een verse sleutel. Uitrol naar de vloot, join-tokens, rol- en beheerderswijzigingen, API-sleutels en huisstijl vragen om een factor die je in de laatste tien minuten hebt gebruikt. Het paneel vraagt er zelf om; je hoeft niets in te stellen.

Break-glass draait op de server, nooit via het web. Zit je zelf buiten door de IP-lijst, of is een beheerder al zijn factoren kwijt:

ssh root@panel1.corecp.dev
corecp-panel admin unlock-ip 203.0.113.10/32     # dit adres mag er weer bij
corecp-panel admin disable-allowlist             # de lijst helemaal uit
corecp-panel admin reset-2fa beheer@voorbeeld.nl # álle factoren van deze persoon weg

reset-2fa haalt de app-koppeling, de passkeys, de herstelcodes én de sessies weg. Dat is expres alles: een halve reset is hoe iemand buitengesloten blijft. Elk van deze commando's schrijft een regel in het auditlogboek en markeert die als pagineerbaar, dus het blijft nooit onopgemerkt.

Het auditlog filteren, en er naartoe linken

Op de pagina Auditlog staat elke handeling die iemand in jouw omgeving heeft gedaan. De keuzelijst rechtsboven filtert op afloop: alles, gelukt, geweigerd of mislukt. Sinds de eindcontrole van ronde 2 staat die keuze ook in het webadres, en dat is handiger dan het klinkt:

  • /audit?result=error — alleen wat er misging;
  • /audit?result=denied — alleen wat is geweigerd (iemand probeerde iets waar die geen recht op had);
  • /audit — alles.

Zo'n adres kun je bewaren of doorsturen; wie erop klikt ziet dezelfde selectie. Het dashboard gebruikt hem zelf ook: de melding "104 taken mislukt op de vloot" brengt je nu naar precies die regels in plaats van naar het hele logboek.

Vanaf de terminal komt hetzelfde eruit:

ssh panel1.corecp.dev 'corecp-panel audit list --result error --limit 20'

Staat er een filter aan, dan zegt de pagina dat met een label bovenaan en een knop om het weg te halen. Een lijst die stiekem maar een deel toont is vervelender dan geen filter.

Zie ook

  • Aanmelden, wisselen en je weg vinden
  • Iemand toegang geven