Сигурност и достъп
Fakturka.bg защитава акаунта ти на няколко нива: двуфакторно удостоверяване с биометрия и backup кодове, управление на активни сесии, гранулирани роли…
Fakturka.bg защитава акаунта ти на няколко нива: двуфакторно удостоверяване с биометрия и backup кодове, управление на активни сесии, гранулирани роли за екипа, пълен одит лог и GDPR инструменти за контрол върху личните ти данни.
Достъп: Настройки → секцията „Сигурност"
Двуфакторно удостоверяване (2FA)
Достъп: Настройки → Сигурност (2FA) · достъпно на всички планове
2FA добавя втора стъпка при вход, така че дори някой да получи паролата ти, не може да влезе без втория фактор. Разполагаш с пет механизма — можеш да ги комбинираш.
Активиране на TOTP (Authenticator приложение)
- Отвори Настройки → Сигурност (2FA) и натисни „Активирай 2FA".
- Сканирай QR кода с приложение като Google Authenticator, Authy, Microsoft Authenticator, 1Password или Bitwarden. Ако не можеш да сканираш — копирай текстовия secret и го въведи ръчно в приложението.
- Въведи 6-цифрения TOTP код от приложението и натисни „Потвърди".
- Веднага след потвърждение платформата показва 8 backup кода в модален прозорец — копирай или изтегли ги и ги запази на сигурно място. Показват се само веднъж и не могат да бъдат видени отново.
⚠️ Внимание: Backup кодовете са еднократни и служат за аварийно влизане при изгубен телефон. Всеки код може да се използва само един път. Ако ги изгубиш, трябва да генерираш нови.
Обновяване на backup кодове
Ако вече не разполагаш с оригиналните backup кодове или искаш нов комплект:
- Отвори Настройки → Сигурност (2FA).
- Натисни „Обнови кодовете".
- Въведи валиден TOTP код от приложението за потвърждение.
- Старите кодове се изтриват незабавно — запази новите.
Деактивиране на 2FA
- Отвори Настройки → Сигурност (2FA).
- Натисни „Деактивирай 2FA".
- Въведи едновременно текущата парола и валиден TOTP код от приложението — и двете са задължителни.
⚠️ Внимание: След деактивиране акаунтът ти разчита само на парола. Активирай 2FA отново при първа възможност.
Email backup код
При вход, когато нямаш достъп до приложението, натисни „Изпрати код на имейл". Получаваш 6-цифрен код, валиден 10 минути. След 5 неуспешни опита достъпът временно се заключва. Лимитът е 3 имейла на час.
Magic Link (вход без парола)
От страницата за вход можеш да поискаш Magic Link — еднократен линк, изпратен на имейла ти, валиден 15 минути.
💡 Съвет: Magic Link не заобикаля 2FA. Ако имаш активирана 2FA, след кликване върху линка платформата те пренасочва към 2FA екрана, където въвеждаш своя TOTP код или backup код.
Passkeys (Touch ID / Face ID / Windows Hello / YubiKey)
Passkeys заменят напълно паролата — влизаш с биометрия или хардуерен ключ, без да въвеждаш нищо.
Добавяне на passkey:
- Отвори Настройки → Сигурност (2FA), намери секцията Passkeys.
- Въведи прякор (по избор, напр. „Моят лаптоп") и натисни „Добави passkey".
- Браузърът показва биометричен prompt — потвърди с Touch ID, Face ID, Windows Hello или YubiKey.
- След успех новият passkey се появява в списъка с дата на добавяне и последно използване.
Passkey маркиран като „синхронизиран" (напр. iCloud Keychain) е достъпен от всички устройства в екосистемата ти. Passkey „обвързан с устройство" (напр. YubiKey) работи само на конкретния хардуер.
🛠️ Проблем: Ако вместо форма за добавяне на passkey виждаш съобщение, браузърът ти не поддържа WebAuthn — опитай с Chrome, Safari или Edge.
Съвместими браузъри и устройства: Chrome, Safari, Edge с Touch ID / Face ID, Windows Hello, YubiKey (FIDO2).
Изтриване на passkey: натисни „Изтрий" до съответния запис в списъка. Ако изтриеш всички passkeys, можеш да влизаш с парола (и 2FA, ако е активирана).
💡 Съвет: Добави поне два passkey-а (напр. лаптоп + телефон), за да имаш резервен вариант.
Доверени устройства (Trust This Device)
При вход с 2FA постави отметка „Запомни устройството за 30 дни". За следващите 30 дни платформата не изисква 2FA код от този браузър.
Управление на доверените устройства:
- Отвори Настройки → Сигурност (2FA), намери секцията Доверени устройства.
- Виждаш списък с устройство, браузър, IP адрес и дата на изтичане.
- Натисни „Премахни" до конкретно устройство, или „Премахни всички" при съмнение за компрометиране.
⚠️ Внимание: Ако виждаш непознато устройство в списъка, натисни „Премахни всички" незабавно и сменяй паролата си.
Активни сесии и устройства
Достъп: Настройки → Свързани устройства · достъпно на всички планове
Виждаш всички устройства и браузъри, от които в момента е влязъл акаунтът ти. За всяка сесия се показват: устройство и операционна система, браузър, IP адрес, град и държава, и кога е бил последно активен.
Прекратяване на сесия:
- Натисни „Прекрати сесия" до нежеланото устройство и потвърди в диалога.
- За да излезеш от всички останали устройства наведнъж — натисни „Прекрати всички други". Текущата сесия се запазва.
💡 Съвет: Прекратявай сесии от устройства, които вече не използваш (стар телефон, служебен компютър), за да ограничиш излагането на акаунта.
API ключове
Достъп: Настройки → API ключове · изисква Business план или по-висок
API ключовете дават програмен достъп до данните ти — за мобилни приложения, счетоводни системи или собствени интеграции. Документацията на API e на /api-docs.
Създаване на нов ключ
- Натисни „Нов API ключ".
- Въведи наименование (напр. „Мобилно приложение" или „Счетоводна система").
- Избери обхват: отметни конкретни модули (фактури / клиенти / артикули / разходи / плащания / отчети / склад / договори) или избери „Пълен достъп" за всички.
- Задай лимит заявки в минута (1–10 000). По подразбиране 100.
- По желание задай дата на изтичане — или остави полето празно за неограничен срок.
- Натисни „Създай ключ".
⚠️ Внимание: Пълният ключ (започващ с
fak_live_) се показва само веднъж след създаване. Копирай го веднага — платформата пази само маскираната версия и не може да ти го покаже отново. Ако го изгубиш, трябва да регенерираш нов.
Употреба в HTTP заявки — изпращай ключа в един от двата header-а:
Authorization: Bearer fak_live_...X-API-Key: fak_live_...
Управление на съществуващи ключове
От списъка с ключове можеш да:
- Деактивираш временно ключ (без да го изтриваш) — натисни превключвателя до него. Реактивирай по същия начин.
- Регенерираш — старият ключ се деактивира незабавно, генерира се нов secret (показан еднократно). Използвай при съмнение, че ключът е изтекъл.
- Изтриеш — с потвърждение. Необратимо.
За всеки ключ виждаш: маскиран вариант, обхват, лимит, брой заявки общо, последно използване и IP адрес.
💡 Съвет: Давай на всеки ключ минималния необходим обхват — ако интеграцията чете само фактури, не избирай „Пълен достъп".
Роли и разрешения (RBAC)
Достъп: Настройки → Роли и разрешения · изисква Business план или по-висок
Ролите определят какво може да вижда и прави всеки член на екипа ти.
Системни роли
Платформата включва шест предефинирани роли. Те могат само да се преглеждат — не могат да се редактират или изтриват:
| Роля | Типично предназначение |
|---|---|
| Администратор | Пълен достъп, включително billing и управление на екипа |
| Старши счетоводител | Пълна работа с клиенти |
| Счетоводител | Собствени задачи и клиентска работа |
| Младши | Асистиране, без подаване на декларации |
| Търговец | Само собствените клиенти |
| Наблюдател | Само четене |
Потребителски роли
-
Натисни „Нова роля".
-
Въведи наименование и описание.
-
Избери права по модули — за всеки модул можеш да зададеш конкретни действия:
Модули: фактури, разходи, клиенти, отчети, настройки, склад, ведомост, счетоводство, дълготрайни активи, договори, касова книга, бюджети.
Действия (зависят от модула): преглед / създаване / редакция / изтриване / изпращане по имейл / експорт / сканиране / осчетоводяване.
-
Натисни „Запази". Новата роля е достъпна при добавяне на член на екипа.
💡 Съвет: Системните роли покриват повечето случаи. Потребителски роли са полезни за специфични нужди — напр. достъп само до склад и договори, без финансови отчети.
Одит лог
Достъп: Настройки → Одит лог · изисква Business план или Accountant план (всички тирове)
Одит логът записва всички промени по данните — кой е направил какво и кога. Служи за вътрешен контрол и при нужда от справка при спор или грешка.
Какво се записва
Записват се действия CREATE, UPDATE и DELETE върху: фактури, клиенти, артикули, плащания, разходи и служители. За всяко действие виждаш кой потребител го е извършил, типа на действието, кой запис е засегнат, IP адреса и точното време.
Филтриране и експорт
- Филтрирай по Действие (CREATE / UPDATE / DELETE), Тип ресурс и Период (от дата / до дата).
- Екранът показва последните 50 записа.
- За пълна история натисни „Експорт CSV" — изтегляш файл с всички записи по зададените филтри.
⚠️ Внимание: Записите в одит лога са само за четене — не могат да се редактират или изтриват. Това е задължително изискване за целостта на одита.
GDPR и поверителност
Достъп: Настройки → GDPR / Поверителност · достъпно на всички планове
Управление на съгласията
Контролираш кои категории обработване на данни са разрешени. Платформата работи с четири категории:
- Задължително — не може да се изключи; необходимо за работата на платформата.
- Аналитика — анонимизирано проследяване на ползване за подобряване на продукта.
- Маркетинг — персонализирани съобщения и оферти.
- Трети страни — споделяне с интеграции на партньори.
Всяка промяна на toggle се записва автоматично с дата, IP и източник — изпълнение на чл. 7 от GDPR.
⚖️ По GDPR чл. 7: Трябва да можеш по всяко време да докажеш кога и как си дал съгласие. Платформата пази пълна история на промените.
Преглед на историята на съгласията:
Натисни „Виж пълна история" — отваря се модален прозорец с постранична таблица на всички промени (дата, категория, действие, IP, източник).
Изтегляне на дневника (Art. 20):
Натисни „Изтегли моя дневник (Art. 20)" — изтегляш JSON файл с пълния дневник на съгласията. Това е твоите данни за преносимост по GDPR чл. 20 — само за съгласията, не за фактурите и другите бизнес документи.
Ограничаване на обработването (Art. 18)
В секцията „Ограничи обработването" можеш да поискаш ограничаване на обработката на личните ти данни по чл. 18 от GDPR — напр. докато оспорваш точността на данните или законосъобразността на обработването.
Изтриване на акаунта
- Отвори Настройки и намери „Изтрий акаунта".
- Въведи паролата си за потвърждение.
- Потвърди в появилия се панел.
- Платформата изтрива акаунта незабавно и те изписва.
⚠️ Внимание: Изтриването е незабавно и необратимо — няма период за размисъл. Фактурите и счетоводните документи може да се запазят анонимизирано, ако законът изисква това (напр. ЗСч изисква съхранение 10 години).
Влез с Google (SSO)
От страницата за вход натисни „Влез с Google". При първи вход с Google акаунт се създава нов профил автоматично, свързан с имейла на Google профила ти.
💡 Съвет: Ако вече имаш акаунт с парола и искаш да свържеш Google профила, влезни първо с паролата си, след което добави Google от настройките на профила.
Свързани счетоводители
Достъп: Настройки → Свързани счетоводители · достъпно на всички планове
Тук виждаш кои счетоводители имат достъп до твоя акаунт и можеш да управляваш тези връзки. Подробности за работата с счетоводители — в Функции за счетоводители.
🛠️ Често срещани проблеми
Нямам достъп до телефона с authenticator приложението — не мога да вляза. Използвай един от backup кодовете, запазени при активиране на 2FA. Въведи го на полето за TOTP код при вход. Ако и тях нямаш, свържи се с поддръжката на /contact за верификация на самоличността.
Загубих backup кодовете — как да генерирам нови? Влезни с TOTP код от приложението, отвори Настройки → Сигурност (2FA) и натисни „Обнови кодовете". Въвеждаш TOTP код за потвърждение и получаваш нов комплект от 8 кода. Старите стават невалидни.
Бутонът „Добави passkey" не се вижда или вместо него има съобщение. Браузърът ти не поддържа WebAuthn. Опитай с Chrome, Safari или Edge в актуална версия.
Не виждам таб „Роли и разрешения" в Настройки. Функцията изисква Business план или по-висок. При Free или Pro план табът не се показва. Провери плана си на /pricing или в Абонамент.
Не виждам таб „Одит лог" в Настройки. Одит логът изисква Business план или Accountant план (всички тирове). Натисни „Надгради" в началния екран на одит лога и ще те пренасочи към страницата с планове.
Не виждам таб „API ключове" в Настройки. API ключовете изискват Business план или по-висок. При Free или Pro план секцията не е достъпна.
Изгубих API ключ и не помня стойността му. Платформата не пази пълния ключ — само маскирана версия. Натисни „Регенерирай" до съответния ключ. Старият спира да работи незабавно, новият се показва еднократно — копирай го веднага.
Виждам непознато устройство в „Свързани устройства". Натисни „Прекрати сесия" до непознатото устройство. Ако не си сигурен — натисни „Прекрати всички други", след което смени паролата и провери Доверените устройства за непознати записи.
При вход с Magic Link ме пита пак за 2FA код. Това е очаквано поведение. Magic Link не заобикаля 2FA — след кликване на линка платформата изисква TOTP код или backup код, ако 2FA е активирана на акаунта.
Toggle за съгласие в GDPR не се запазва. „Задължително" не може да се изключи — то е необходимо за работата на платформата. Останалите категории трябва да се запазват автоматично при промяна; ако имаш проблем, презареди страницата и опитай отново.
Свързани теми
- Абонамент и планове — сравнение на планове и надграждане
- Функции за счетоводители — управление на екип и клиентски достъп
- Мобилно приложение и интеграции — сигурност при мобилен достъп
- API документация — пълна техническа справка за API ключове