La mitad de la privacidad que es ingeniería.
Una política sobre lo que no recopilamos no vale nada si lo poco que recopilamos está detrás de una contraseña que algún agente de soporte puede restablecer por chat. Esta página cubre la otra mitad: cómo están restringidos la cuenta, el hipervisor y las personas.
Tu cuenta
Contraseñas
scrypt con un salt específico de la cuenta en N=2^16, r=8, p=1, lo que cuesta aproximadamente una décima de segundo en nuestro propio hardware. Sin longitud máxima, sin reglas de composición, sin rotación forzada. Esas tres cosas empeoran las contraseñas y siempre lo han hecho.
Verificación de filtraciones
Las contraseñas nuevas se comprueban contra un corpus local de hashes conocidos como comprometidos. La comprobación se ejecuta enteramente en nuestro lado, ya que enviar parte del hash de tu contraseña a otra persona sería algo extraño en este sitio web en particular.
Dos factores, de verdad
Códigos basados en tiempo y llaves de seguridad físicas, con WebAuthn como vía preferida. No hay opción de recibir un código por SMS, por la razón obvia de que no tenemos tu número de teléfono y preferiríamos no empezar a recopilarlo.
Códigos de recuperación
Diez códigos de un solo uso, mostrados una vez, con hash en reposo. Son toda la historia de recuperación, porque no existe otro medio de identificarte y no lo inventaremos bajo presión.
Avisos de inicio de sesión
Un dispositivo que no hemos visto antes dispara un correo electrónico. Es uno de los pocos trabajos que el registro de acceso de siete días realmente hace.
Pierda el buzón y los códigos de recuperación y la cuenta desaparece. No se puede recuperar mediante ticket, ni demostrando un pago, ni de ninguna manera. Ese es el precio de un registro de un solo campo, y no es negociable en ninguna dirección.
Sesiones
Duración
Catorce días para una sesión recordada, cuatro horas si no marcó la casilla. Ambos límites son absolutos, sin renovación progresiva que mantenga viva una cookie robada indefinidamente.
Vinculación
Cada sesión está vinculada al agente de usuario y a un prefijo de red aproximado. Cambie de continente a mitad de sesión y tendrá que volver a iniciar sesión, lo que irrita a aproximadamente un cliente al mes y vale la pena la molestia.
Lista de dispositivos
Cada sesión activa aparece en el panel con su hora de última actividad. Ciérrelas individualmente, o ciérrelas todas y empiece de nuevo.
Reconfirmación en acciones sensibles
Cambiar la dirección de correo, desactivar la verificación en dos pasos, generar un token de API o asignar una dirección de reembolso requiere la contraseña de nuevo, sin importar lo reciente que sea la sesión.
Cookies
Una cookie de sesión, de primera parte, same-site estricto. No se establece nada más, y no se le pregunta nada al respecto, porque no hay consentimiento que recopilar para cookies que no existen.
Tokens de API
La API hace todo lo que hace el panel, por lo que un token filtrado es tan grave como una contraseña filtrada. El manejo de tokens parte de esa suposición en lugar de llegar a ella más tarde.
Con ámbito
Lectura, escritura y destrucción son permisos separados. La mayoría de la automatización necesita los dos primeros y casi ninguna necesita el tercero, y un token que no puede eliminar una instancia no puede eliminar sus instancias.
Hash en reposo
Se muestra una vez al crearlo y nunca más. Conservamos un hash, por lo que un volcado de base de datos no produce credenciales válidas.
Con prefijo
Cada token lleva un prefijo fijo, lo que permite encontrarlo fácilmente con un escaneo de repositorio que usted mismo ejecute antes de subir algo que lamentará.
Restringible
Un token puede restringirse a una red de origen y a un conjunto de instancias. Ambas restricciones se evalúan en cada llamada, no solo al emitirlo.
Caducidad
Caducidad opcional desde una hora hacia arriba y un límite máximo obligatorio de dos años. Los tokens que nunca caducan son cómo una automatización antigua se convierte silenciosamente en una vulnerabilidad antigua.
Límite por token
Los límites se aplican al token, no a la cuenta, por lo que un script descontrolado se limita a sí mismo en lugar de afectar a su otra automatización.
Aislamiento entre clientes
Cada instancia es un invitado en un host que hace exactamente un trabajo. Lo siguiente es lo que se interpone entre su invitado y los demás.
Sin uso compartido de memoria
La fusión de páginas del mismo contenido está desactivada en toda la flota, permanentemente. Desduplicar la memoria entre clientes es un canal lateral medible, y la RAM que recupera no vale la pena para la clase de ataque que abre.
Sin sobrecompromiso
Los núcleos, la memoria y el NVMe se asignan una vez y nunca se cuentan dos veces. Sin inflado, sin swap en el host, y sin trucos del planificador que sustituyan a la capacidad que decidimos no comprar.
Dominios de almacenamiento separados
Cada invitado reside en su propio volumen en su propio espacio de nombres cifrado. Reclamar un volumen significa descartar la clave y recortar el rango, en lugar de escribir ceros y esperar.
Separación de red
Un puente por cliente, filtrado de direcciones y direcciones hardware en el puerto, y dominios de difusión que se detienen en el invitado. El tráfico de un vecino nunca llega a su puerto, por lo que no hay nada que capturar.
Paso directo de GPU
Una tarjeta está vinculada a un único invitado a través de la IOMMU y se restablece entre arrendamientos. Sin segmentación temporal, sin capa de vGPU y sin controlador compartido en medio de dos clientes.
Las mitigaciones permanecen activadas
Las mitigaciones contra ejecución especulativa están activadas y permanecen activadas. Los hosts se parchean mensualmente y, cuando lo requieren, fuera de banda; en los últimos dos años esto ha ocurrido tres veces.
Cifrado, y qué protege
Cada volumen de nodo está cifrado en reposo. Las claves viven en el elemento seguro del host y se liberan solo a un kernel que haya arrancado una imagen medida y firmada; así, un disco extraído de un chasis es un ladrillo, y un chasis sacado de un edificio es un ladrillo más lento.
El límite merece enunciarse con claridad. El cifrado en reposo defiende contra la extracción, el robo y el fin de la vida útil de un disco. No puede defender contra un hipervisor en ejecución, que necesariamente tiene la clave mientras su instancia está corriendo. Quien incluya al host en su modelo de amenazas debería ejecutar cifrado de disco completo dentro del invitado y escribir la contraseña en la consola fuera de banda durante el arranque; es una ruta soportada con una página dedicada en la base de conocimientos.
Las instantáneas y las copias de seguridad fuera del nodo se cifran dentro de la instancia antes de salir de ella, con una clave que usted posee y que nosotros nunca vemos. Almacenamos texto cifrado y una longitud. Las restauraciones las descifra usted; es incómodo exactamente una vez y correcto para siempre.
En tránsito, el panel y la API solo usan TLS, con seguridad de transporte estricta precargada y sin ruta de degradación abierta. Las interfaces de gestión están en una red fuera de banda sin ruta pública, accesibles a través de un túnel autenticado y de ninguna otra manera.
Personas, y investigadores
El acceso es la superficie de ataque que nadie pone en la hoja de especificaciones.
Nadie tiene acceso permanente
El acceso de producción se solicita, se limita en el tiempo y expira por sí solo. No hay ninguna sesión administrativa permanente en ninguna parte de la plataforma.
Dos personas, o nada
Cualquier acción que toque datos de clientes necesita la aprobación de alguien que no la haya solicitado; la aprobación se registra con el motivo indicado.
Solo llaves de hardware
El personal se autentica con una llave de seguridad de hardware desde una máquina gestionada. Una contraseña por sí sola no abre nada, y los dispositivos personales no están en la lista en absoluto.
Los invitados permanecen cerrados
El soporte no puede abrir su consola, leer su volumen o adjuntarse a su memoria sin que la instancia se pause y la acción se registre en un documento que usted pueda leer después en el panel.
La salida es inmediata
El acceso se revoca al final del último turno y las llaves se retiran de la flota en la misma hora. El cambio es auditable y se ha ejecutado cuatro veces.
- 01
Repórtela
Envíe un correo a la dirección de seguridad, cifrado con la clave publicada cuando el hallazgo lo justifique. Una prueba de concepto es bienvenida. La salida bruta de un escáner sin análisis adjunto no lo es.
- 02
Acusamos recibo en un día
De un humano, no de un robot de tickets. La mediana del último año ha sido inferior a cuatro horas.
- 03
Evaluamos en tres días laborables
Con severidad, un plan y una fecha. Cuando discrepamos con su severidad, lo decimos y explicamos por qué, en lugar de rebajarla silenciosamente y esperar que deje de leer.
- 04
Arreglamos, y le informamos
Los hallazgos críticos se parchean fuera de banda. Todo lo demás sale en el siguiente ciclo mensual, y usted se entera el mismo día en que llega.
- 05
Publique cuando quiera
Sin embargo exigido, sin amenaza legal, sin obligación de coordinar. Noventa días se solicitan para cualquier cosa que pudiera exponer a los clientes antes de que exista un parche, y nunca hemos tenido que pedirlo dos veces.
- 06
Se le paga
En crédito o en moneda, lo que prefieras, escalado según la gravedad y no según lo ruidoso que sea el informe. No se publica un límite superior, porque preferimos sorprendernos a estar limitados.
Las pruebas son bienvenidas contra tus propias instancias y contra el panel. No son bienvenidas contra la instancia de otro cliente, y esa línea es toda nuestra posición de puerto seguro.
Rómpelo y luego cuéntanos.
La dirección de seguridad y su clave están en la página de contacto. Los hallazgos que cambien el funcionamiento de la plataforma se nombran en el changelog, con el crédito que el informante solicite, incluso sin crédito.