Die Hälfte der Privatsphäre, die Ingenieurwesen ist.
Eine Richtlinie darüber, was wir nicht sammeln, ist nichts wert, wenn das Wenige, das wir sammeln, hinter einem Passwort sitzt, das ein Support-Mitarbeiter über den Chat zurücksetzen kann. Diese Seite behandelt die andere Hälfte: wie das Konto, der Hypervisor und die Personen eingeschränkt sind.
Ihr Konto
Passwörter
scrypt mit einem pro-Konto-Salt bei N=2^16, r=8, p=1, was auf unserer eigenen Hardware etwa eine Zehntelsekunde kostet. Keine maximale Länge, keine Kompositionsregeln, kein erzwungener Wechsel. Alle drei machen Passwörter schlechter und haben das schon immer getan.
Überprüfung auf Datenlecks
Neue Passwörter werden gegen einen lokalen Korpus bekannter kompromittierter Hashes geprüft. Die Prüfung läuft vollständig auf unserer Seite, da das Senden eines Teils Ihres Passwort-Hashes an jemand anderen eine seltsame Sache auf dieser speziellen Website wäre.
Zwei-Faktor, richtig
Zeitbasierte Codes und Hardware-Sicherheitsschlüssel, mit WebAuthn als bevorzugtem Weg. Es gibt keine Option, einen Code per SMS zu erhalten, aus dem offensichtlichen Grund, dass wir keine Telefonnummer von Ihnen haben und es auch nicht vorziehen würden, eine zu sammeln.
Wiederherstellungscodes
Zehn Einmalcodes, einmal angezeigt, im Ruhezustand gehasht. Sie sind die gesamte Wiederherstellungsgeschichte, da kein anderes Mittel zur Identifizierung Ihrer Person existiert und wir unter Druck keines erfinden werden.
Anmeldewarnungen
Ein Gerät, das wir noch nicht gesehen haben, löst eine E-Mail aus. Es ist einer der wenigen Aufgaben, die das Sieben-Tage-Zugriffsprotokoll tatsächlich erfüllt.
Verlieren Sie das Postfach und die Wiederherstellungscodes, und das Konto ist weg. Nicht per Ticket wiederherstellbar, nicht durch Zahlungsnachweis wiederherstellbar, überhaupt nicht wiederherstellbar. Das ist der Preis einer Registrierung mit einem einzigen Feld, und er ist in keiner Richtung verhandelbar.
Sitzungen
Lebensdauer
Vierzehn Tage für eine gemerkte Sitzung, vier Stunden, wenn Sie das Kästchen nicht angekreuzt haben. Beide Grenzen sind absolut, ohne gleitende Verlängerung, die ein gestohlenes Cookie unbegrenzt am Leben hält.
Bindung
Jede Sitzung ist an den User-Agent und ein grobes Netzwerkpräfix gebunden. Wechseln Sie mitten in der Sitzung den Kontinent, müssen Sie sich erneut anmelden, was etwa einen Kunden pro Monat ärgert und die Verärgerung wert ist.
Die Geräteliste
Jede aktive Sitzung erscheint im Panel mit ihrem Zeitpunkt der letzten Aktivität. Beenden Sie sie einzeln oder alle auf einmal und beginnen Sie neu.
Erneute Passwortabfrage bei sensiblen Aktionen
Das Ändern der E-Mail-Adresse, das Deaktivieren der Zwei-Faktor-Authentifizierung, das Erstellen eines API-Tokens oder das Festlegen einer Rückerstattungsadresse erfordert unabhängig von der Frische der Sitzung erneut das Passwort.
Cookies
Ein Session-Cookie, First-Party, strikt Same-Site. Sonst wird nichts gesetzt, und Sie werden nicht danach gefragt, denn es gibt keine Einwilligung für Cookies, die es nicht gibt.
API-Tokens
Die API kann alles, was das Panel kann, daher ist ein geleakter Token so schwerwiegend wie ein geleaktes Passwort. Der Umgang mit Tokens geht von dieser Annahme aus und kommt nicht erst später darauf zurück.
Eingeschränkt
Lesen, Schreiben und Löschen sind separate Berechtigungen. Die meiste Automatisierung benötigt die ersten beiden, fast keine die dritte, und ein Token, das keine Instanz löschen kann, kann auch Ihre Instanzen nicht löschen.
Gehasht gespeichert
Wird nur einmal bei der Erstellung angezeigt und danach nie wieder. Wir speichern einen Hash, sodass ein Datenbank-Dump keine funktionierenden Anmeldedaten liefert.
Mit Präfix
Jeder Token trägt ein festes Präfix, wodurch er problemlos durch einen Repository-Scan gefunden werden kann, den Sie selbst durchführen, bevor Sie etwas pushen, das Sie bereuen werden.
Eingrenzbar
Ein Token kann auf ein Quellnetzwerk und eine benannte Gruppe von Instanzen beschränkt werden. Beide Einschränkungen werden bei jedem Aufruf überprüft, nicht nur einmal bei der Ausstellung.
Mit Ablauf
Optionaler Ablauf ab einer Stunde und eine verbindliche Obergrenze von zwei Jahren. Tokens, die nie ablaufen, sind der Weg, auf dem alte Automatisierung leise zu einer alten Schwachstelle wird.
Rate-Limit pro Token
Die Limits gelten für den Token und nicht für das Konto, sodass ein außer Kontrolle geratenes Skript sich selbst bremst, statt Ihre andere Automatisierung zu beeinträchtigen.
Isolation zwischen Mandanten
Jede Instanz ist ein Gast auf einem Host, der genau eine Aufgabe erfüllt. Was folgt, steht zwischen Ihrem Gast und allen anderen.
Keine Speicherfreigabe
Same-Page-Merging ist in der gesamten Flotte dauerhaft deaktiviert. Das Deduplizieren von Speicher zwischen Mandanten ist ein messbarer Seitenkanal, und der dadurch zurückgewonnene Arbeitsspeicher ist die Klasse von Angriffen nicht wert, die er eröffnet.
Kein Overcommit
Kerne, Speicher und NVMe werden einmal zugewiesen und nie doppelt gezählt. Kein Ballooning, kein Swap auf dem Host und kein Scheduler-Trick als Ersatz für Kapazität, die wir nicht gekauft haben.
Getrennte Speicherdomänen
Jeder Gast liegt auf einem eigenen Volume in einem eigenen verschlüsselten Namespace. Das Zurückgewinnen eines Volumes bedeutet, den Schlüssel zu verwerfen und den Bereich zu trimmen, statt Nullen darüberzuschreiben und zu hoffen.
Netzwerk-Trennung
Eine Bridge pro Mandant, Adress- und Hardware-Adress-Filterung am Port, und Broadcast-Domänen, die am Gast enden. Der Datenverkehr des Nachbarn erreicht Ihren Port nie, es gibt also nichts einzufangen.
GPU-Durchreichung
Eine Grafikkarte wird über die IOMMU an genau einen Gast gebunden und zwischen den Mietverhältnissen zurückgesetzt. Kein Time-Slicing, keine vGPU-Schicht und kein gemeinsamer Treiber, der zwischen zwei Kunden sitzt.
Abschwächungen bleiben aktiv
Die Abschwächungen für spekulative Ausführung sind aktiviert und bleiben aktiviert. Die Hosts werden monatlich gepatcht und außer der Reihe, wenn es angebracht ist – in den letzten zwei Jahren ist das dreimal vorgekommen.
Verschlüsselung und was sie schützt
Jedes Knotenvolumen ist im Ruhezustand verschlüsselt. Die Schlüssel liegen im sicheren Element des Hosts und werden nur an einen Kernel freigegeben, der ein gemessenes, signiertes Image gebootet hat – eine aus dem Chassis gezogene Festplatte ist also ein Ziegelstein, und ein aus einem Gebäude getragenes Chassis ist ein langsamerer Ziegelstein.
Die Grenze sollte klar benannt werden. Die Ruhezustandsverschlüsselung schützt vor Entfernung, Diebstahl und dem Ende der Lebensdauer einer Festplatte. Sie kann nicht gegen einen laufenden Hypervisor schützen, der den Schlüssel zwangsläufig hält, während Ihre Instanz läuft. Wer Bedrohungsmodelle hat, die den Host einschließen, sollte eine Vollverschlüsselung innerhalb des Gasts einrichten und die Passphrase beim Boot über die Out-of-Band-Konsole eingeben – ein unterstützter Weg mit einer eigenen Seite in der Wissensdatenbank.
Snapshots und Backups außerhalb des Knotens werden innerhalb der Instanz verschlüsselt, bevor sie diese verlassen – mit einem Schlüssel, den Sie halten und den wir nie sehen. Wir speichern Chiffretext und eine Länge. Wiederherstellungen entschlüsseln Sie selbst, was genau einmal unbequem und dauerhaft korrekt ist.
Bei der Übertragung sind das Panel und die API ausschließlich TLS, mit vorab geladener strenger Transportsicherheit und ohne offenen Downgrade-Pfad. Verwaltungsschnittstellen liegen in einem Out-of-Band-Netzwerk ohne öffentliche Route, erreichbar nur über einen authentifizierten Tunnel und auf keine andere Weise.
Menschen und Forscher
Zugriff ist die Angriffsfläche, die niemand auf ein Datenblatt schreibt.
Niemand hat dauerhaften Zugriff
Produktionszugriff wird angefordert, zeitlich begrenzt und läuft von selbst ab. Es gibt keine permanente Administrationssitzung irgendwo in der Plattform.
Zwei Personen oder nichts
Jede Aktion, die Kundendaten berührt, benötigt die Genehmigung von jemandem, der sie nicht angefordert hat, und die Genehmigung wird mit dem angegebenen Grund protokolliert.
Nur Hardware-Schlüssel
Mitarbeiter authentifizieren sich mit einem Hardware-Sicherheitsschlüssel von einem verwalteten Rechner aus. Ein Passwort allein öffnet nichts, und persönliche Geräte stehen überhaupt nicht auf der Liste.
Gäste bleiben geschlossen
Support kann Ihre Konsole nicht öffnen, Ihr Volume nicht lesen oder auf Ihren Speicher zugreifen, ohne dass die Instanz pausiert wird und die Aktion in einem Protokoll festgehalten wird, das Sie danach im Panel lesen können.
Verlassen ist sofort
Der Zugriff wird am Ende der letzten Schicht entzogen und die Schlüssel werden noch in derselben Stunde aus der Flotte entfernt. Die Änderung ist überprüfbar und wurde viermal durchgeführt.
- 01
Melden Sie es
Senden Sie eine E-Mail an die Sicherheitsadresse, bei Bedarf verschlüsselt mit dem veröffentlichten Schlüssel. Ein Proof of Concept ist willkommen. Roher Scanner-Output ohne Analyse ist das nicht.
- 02
Wir bestätigen innerhalb eines Tages
Von einem Menschen, nicht von einem Ticket-Roboter. Der Median im letzten Jahr lag bei unter vier Stunden.
- 03
Wir stufen in drei Arbeitstagen ein
Mit Schweregrad, Plan und Datum. Wenn wir Ihren Schweregrad nicht teilen, sagen wir das und erklären warum, anstatt ihn stillschweigend herabzustufen und zu hoffen, dass Sie aufhören zu lesen.
- 04
Wir beheben und informieren Sie
Kritische Befunde werden außer der Reihe gepatcht. Alles andere erscheint im nächsten monatlichen Zyklus, und Sie erfahren es am Tag der Veröffentlichung.
- 05
Veröffentlichen Sie, wann Sie möchten
Keine Embargo-Forderung, keine rechtliche Drohung, keine Verpflichtung zur Koordination. Neunzig Tage werden für alles erbeten, was Kunden gefährden könnte, bevor ein Fix existiert, und wir mussten nie zweimal fragen.
- 06
Sie werden bezahlt
In bar oder in Münzen, je nachdem, was Ihnen lieber ist, abgestuft nach Schwere und nicht danach, wie laut der Bericht verfasst wurde. Es wird keine Obergrenze veröffentlicht, denn wir lassen uns lieber überraschen als deckeln.
Tests sind gegen Ihre eigenen Instanzen und gegen das Panel willkommen. Sie sind nicht gegen die Instanz eines anderen Kunden willkommen, und diese Grenze ist die gesamte Position unserer Safe-Harbor-Regelung.
Brechen Sie es, dann sagen Sie es uns.
Die Sicherheitsadresse und ihr Schlüssel befinden sich auf der Kontaktseite. Erkenntnisse, die die Funktionsweise der Plattform verändern, werden im Änderungsprotokoll genannt, mit der vom Melder gewünschten Nennung, einschließlich keiner Nennung.