Accesso
Vai su /login. Inserisci l'email e la password con cui ti sei registrato. Premi "Accedi". Atterri sulla tua superficie predefinita in base al tipo di account:
- Gli studenti atterrano su
/(la home page). - I mentor atterrano su
/mentor(la dashboard) se l'onboarding è completo, o su/mentor/onboardingse no. - Gli studi atterrano su
/studiosimilmente. - Gli admin atterrano su
/admin.
Le sessioni sono memorizzate in un cookie HttpOnly. Non usiamo token in localStorage (meno superficie per attacchi XSS). Il cookie è Secure in produzione e Lax SameSite, quindi non attraversa domini in modo che altri siti possano impersonarti.
Una sessione dura 30 giorni dall'ultima attività. Apri una pagina, il "ultimo visto" del cookie viene aggiornato. Passa un mese intero senza usare MoveMentors e vieni silenziosamente disconnesso e devi reinserire la password.
Password dimenticata
Non abbiamo ancora un reset password completamente self-serve attivo (ci stiamo lavorando). Finché non arriva:
Scrivi al supporto
Manda una nota a
support@movementors.comdall'indirizzo email legato al tuo account. Oggetto "Reset password" è sufficiente; smistiamo per oggetto negli orari lavorativi.Verifica la tua identità
Risponderemo chiedendo uno o due dettagli non pubblici del tuo account così sappiamo che sei davvero tu (una prenotazione recente, la città da cui ti sei registrato, ecc.).
Ricevi una password temporanea
Ti inviamo una password temporanea monouso. Accedi con quella.
Cambiala
Vai su /settings/security e imposta una nuova password permanente. Quella temporanea è invalidata nel momento in cui lo fai.
Il reset password self-serve via email è nella roadmap a breve termine. Quando arriverà, questo articolo verrà riscritto e vedrai un link "Password dimenticata?" sul modulo di login.
Attenzione al phishing
Non ti scriveremo mai in DM sui social media per "verificare il tuo account" né ti chiederemo la tua password in chiaro. Chiunque chieda non siamo noi. Tutte le comunicazioni relative alle password avvengono via risposte email su un thread che hai avviato scrivendo a support@movementors.com.
Cambiare la password
Accedi, vai su /settings/security e imposta una nuova password. Dovrai prima inserire la password attuale come protezione contro chi potrebbe dirottare una sessione che hai lasciato aperta.
Cambiare la password non ti disconnette dagli altri dispositivi. Se sospetti che qualcun altro abbia la tua password, vedi "Disconnetterti ovunque" sotto.
Disconnettersi
Il menu utente in alto a destra ha una voce "Esci". Cliccala. Il cookie di sessione viene distrutto lato server (il token è invalidato, non semplicemente eliminato dal browser) così una copia del cookie non può essere riprodotta.
Disconnettersi ovunque
Se pensi che la tua password sia trapelata o usata su un dispositivo che non controlli più:
Cambia prima la password
Questo invalida le credenziali su ogni altro dispositivo. Cadranno la prossima volta che il cookie prova a rinfrescarsi.
Scrivi al supporto se vuoi invalidare tutto immediatamente
"Forza il logout di tutte le sessioni" sul tuo account. Possiamo eliminare ogni sessione attiva nel database con un singolo update SQL. Questo butta fuori ogni browser entro pochi secondi.
Consigli di sicurezza
- Usa un password manager. Non imponiamo una complessità minima oltre agli 8 caratteri perché le regole di complessità spingono le persone verso pattern prevedibili. Una password casuale di 14 caratteri da un manager è significativamente meglio di
Pa$$w0rd1234. - Non riutilizzare le password. Se un altro sito su cui hai usato la stessa password viene compromesso, gli attaccanti proveranno le credenziali qui.
- L'autenticazione a due fattori non è ancora disponibile. La aggiungeremo in una release futura; finché non arriva, la tua migliore difesa è una password unica.
Errori comuni di login
"Credenziali non valide" O l'email è sbagliata o la password è sbagliata. Non ti diciamo quale perché aiuterebbe gli attaccanti a enumerare gli account. Ricontrolla di usare l'email con cui ti sei registrato.
"Email non verificata"
Ti sei registrato ma non hai mai cliccato il link di conferma. Controlla la inbox (e la cartella spam) per l'email da support@movementors.com. Il link scade dopo 24 ore; possiamo rispedirti uno fresco se ci scrivi.
La pagina si ricarica senza errore Più comunemente un'estensione del browser sta bloccando il cookie di autenticazione. Prova in una finestra privata. Se funziona lì, attraversa le tue estensioni una per una in una finestra normale per trovare il colpevole.
"Troppi tentativi, riprova più tardi" Limitiamo i tentativi di login per rallentare gli attacchi di credential stuffing. Il throttle è per IP e per email; aspetta 15 minuti e riprova.
Prossimi passi
- Assicurati che il tuo account sia configurato come vuoi. Vedi preferenze di notifica.
- Ancora non riesci ad accedere dopo aver provato tutto? Vedi Non riesco ad accedere per una diagnostica più completa.