La moitié de la confidentialité qui relève de l'ingénierie.
Une politique sur ce que nous ne collectons pas ne vaut rien si le peu que nous collectons se trouve derrière un mot de passe qu'un agent de support peut réinitialiser par chat. Cette page couvre l'autre moitié : comment le compte, l'hyperviseur et les personnes sont restreints.
Votre compte
Mots de passe
scrypt avec un sel par compte à N=2^16, r=8, p=1, ce qui coûte environ un dixième de seconde sur notre propre matériel. Pas de longueur maximale, pas de règles de composition, pas de rotation forcée. Ces trois choses rendent les mots de passe pires et l'ont toujours fait.
Vérification des fuites
Les nouveaux mots de passe sont vérifiés par rapport à un corpus local de hachages connus comme compromis. La vérification se déroule entièrement de notre côté, car envoyer une partie de votre hachage de mot de passe à quelqu'un d'autre serait une chose étrange à faire sur ce site en particulier.
Double authentification, correctement
Codes temporaires et clés de sécurité matérielles, avec WebAuthn comme voie préférée. Il n'y a pas d'option pour recevoir un code par SMS, pour la raison évidente que nous n'avons pas de numéro de téléphone pour vous et préférons ne pas commencer à en collecter un.
Codes de récupération
Dix codes à usage unique, affichés une seule fois, hachés au repos. Ils constituent toute l'histoire de la récupération, car aucun autre moyen de vous identifier n'existe et nous n'en inventerons pas sous la pression.
Alertes de connexion
Un appareil que nous n'avons pas vu auparavant déclenche un e-mail. C'est l'un des rares travaux que le journal d'accès de sept jours fait réellement.
Perdez la boîte mail et les codes de récupération, et le compte est perdu. Irrécupérable par ticket, irrécupérable en prouvant un paiement, irrécupérable tout court. C'est le prix d'une inscription à un seul champ, et ce n'est pas négociable dans un sens ni dans l'autre.
Sessions
Durée de vie
Quatorze jours pour une session mémorisée, quatre heures si vous n'avez pas coché la case. Les deux limites sont absolues, sans renouvellement glissant qui maintient un cookie volé en vie indéfiniment.
Liaison
Chaque session est liée à l'agent utilisateur et à un préfixe réseau grossier. Changez de continent en cours de session et vous vous reconnectez, ce qui irrite environ un client par mois et vaut la peine d'être irrité.
La liste des appareils
Chaque session active apparaît dans le panneau avec son heure de dernière activité. Tuez-les individuellement, ou tuez-les toutes et recommencez.
Actions sensibles redemandent le mot de passe
Changer l'adresse e-mail, désactiver la double authentification, créer un jeton API ou désigner une adresse de remboursement demande à nouveau le mot de passe, peu importe la fraîcheur de la session.
Cookies
Un cookie de session, première partie, strict same-site. Rien d'autre n'est défini, et on ne vous demande rien à ce sujet, car il n'y a pas de consentement à recueillir pour des cookies qui n'existent pas.
Jetons API
L'API fait tout ce que fait le panneau, donc un jeton divulgué est aussi grave qu'un mot de passe divulgué. Le traitement des jetons part de cette hypothèse plutôt que d'y arriver plus tard.
Limités
Lecture, écriture et destruction sont des permissions séparées. La plupart des automatisations ont besoin des deux premières et presque aucune n'a besoin de la troisième, et un jeton qui ne peut pas supprimer une instance ne peut pas supprimer vos instances.
Hachés au repos
Affichés une seule fois à la création et jamais plus. Nous conservons un hachage, donc une extraction de base de données ne donne aucune information d'identification fonctionnelle.
Préfixés
Chaque jeton porte un préfixe fixe, ce qui le rend trivialement trouvable par une analyse de dépôt que vous exécutez vous-même avant de pousser quelque chose que vous regretterez.
Épinglables
Un jeton peut être restreint à un réseau source et à un ensemble nommé d'instances. Les deux restrictions sont évaluées à chaque appel plutôt qu'une seule fois à l'émission.
Expiration
Expiration facultative à partir d'une heure et plafond obligatoire de deux ans. Les jetons qui n'expirent jamais sont ainsi que l'ancienne automatisation devient discrètement une ancienne vulnérabilité.
Limitation de débit par jeton
Les limites s'appliquent au jeton plutôt qu'au compte, donc un script incontrôlé se limite lui-même au lieu de limiter vos autres automatisations.
Isolation entre locataires
Chaque instance est un invité sur un hôte qui fait exactement un travail. Ce qui suit est ce qui se dresse entre votre invité et celui de tout le monde.
Pas de partage de mémoire
La fusion de pages identiques est désactivée sur l'ensemble de la flotte, en permanence. Dédupliquer la mémoire entre locataires est un canal auxiliaire mesurable, et la RAM qu'elle récupère ne vaut pas la classe d'attaque qu'elle ouvre.
Pas de surallocation
Les cœurs, la mémoire et le NVMe sont alloués une seule fois et jamais comptés deux fois. Pas de ballonnement, pas de swap sur l'hôte, et pas d'astuce de planificateur pour remplacer une capacité que nous avons refusé d'acheter.
Domaines de stockage séparés
Chaque invité se trouve sur son propre volume dans son propre espace de noms chiffré. Récupérer un volume signifie jeter la clé et rogner la plage, plutôt que d'écrire des zéros par-dessus et d'espérer.
Séparation réseau
Un pont par locataire, filtrage d'adresses et d'adresses matérielles au port, et domaines de diffusion qui s'arrêtent à l'invité. Le trafic d'un voisin n'atteint jamais votre port, donc il n'y a rien là pour vous à capturer.
Pass-through GPU
Une carte est liée à un seul invité via l’IOMMU et réinitialisée entre les locations. Pas de découpage temporel, pas de couche vGPU ni de pilote partagé au milieu de deux clients.
Les atténuations restent actives
Les atténuations d’exécution spéculative sont activées et le restent. Les hôtes sont corrigés chaque mois, et hors bande lorsque nécessaire, ce qui s’est produit trois fois au cours des deux dernières années.
Chiffrement, et ce qu’il protège
Chaque volume de nœud est chiffré au repos. Les clés vivent dans l’élément sécurisé de l’hôte et ne sont libérées qu’à un noyau qui a démarré une image mesurée et signée. Ainsi, un disque retiré d’un châssis est une brique, et un châssis sorti d’un bâtiment est une brique plus lente.
La limite mérite d’être énoncée clairement. Le chiffrement au repos protège contre le retrait, le vol et la fin de vie d’un disque. Il ne peut pas protéger contre un hyperviseur en cours d’exécution, qui détient nécessairement la clé pendant que votre instance fonctionne. Quiconque envisage une menace incluant l’hôte devrait chiffrer entièrement le disque dans l’invité et saisir la phrase de passe via la console hors bande au démarrage, ce qui est un chemin pris en charge avec une page dédiée dans la base de connaissances.
Les instantanés et les sauvegardes hors nœud sont chiffrés dans l’instance avant d’en sortir, avec une clé que vous détenez et que nous ne voyons jamais. Nous stockons le texte chiffré et une longueur. Les restaurations sont déchiffrées par vous, ce qui est gênant exactement une fois et correct définitivement.
En transit, le panneau et l’API sont en TLS uniquement, avec une sécurité de transport stricte préchargée et aucune voie de dégradation laissée ouverte. Les interfaces de gestion se trouvent sur un réseau hors bande sans route publique, accessibles via un tunnel authentifié et aucun autre moyen.
Personnes, et chercheurs
L’accès est la surface d’attaque que personne ne met sur une fiche technique.
Personne ne dispose d’un accès permanent
L’accès à la production est demandé, limité dans le temps et expire de lui-même. Il n’existe aucune session administrative permanente sur la plateforme.
Deux personnes, ou rien
Toute action touchant aux données clients nécessite l’approbation de quelqu’un qui n’en a pas fait la demande, et cette approbation est enregistrée avec la raison fournie.
Clés matérielles uniquement
Le personnel s’authentifie avec une clé de sécurité matérielle depuis une machine gérée. Un mot de passe seul n’ouvre rien, et les appareils personnels ne sont pas du tout sur la liste.
Les invités restent fermés
Le support ne peut pas ouvrir votre console, lire votre volume ou s’attacher à votre mémoire sans que l’instance soit mise en pause et l’action écrite dans un journal que vous pouvez relire ensuite dans le panneau.
Le départ est immédiat
L’accès est révoqué à la fin du dernier service et les clés sont retirées de la flotte dans l’heure. Le changement est vérifiable et a été exercé quatre fois.
- 01
Signaler
Envoyez un courriel à l’adresse de sécurité, chiffré avec la clé publiée lorsque la découverte le justifie. Une preuve de concept est bienvenue. La sortie brute d’un scanner sans analyse jointe ne l’est pas.
- 02
Nous accusons réception sous un jour
De la part d’un humain plutôt que d’un robot de tickets. La médiane sur l’année écoulée a été inférieure à quatre heures.
- 03
Nous trions en trois jours ouvrés
Avec une sévérité, un plan et une date. Lorsque nous ne partageons pas votre sévérité, nous le disons et expliquons pourquoi, plutôt que de la réduire silencieusement et d’espérer que vous arrêtiez de lire.
- 04
Nous corrigeons et nous vous informons
Les découvertes critiques sont corrigées hors bande. Tout le reste est livré dans le cycle mensuel suivant, et vous en entendez parler le jour de sa publication.
- 05
Publiez quand vous voulez
Pas d’embargo exigé, pas de menace juridique, aucune obligation de coordination. Quatre-vingt-dix jours sont demandés pour tout ce qui exposerait des clients avant qu’un correctif n’existe, et nous n’avons jamais eu à demander deux fois.
- 06
Vous êtes payé
En crédit ou en pièces, selon votre préférence, proportionné à la gravité plutôt qu'au volume du rapport. Aucun plafond n'est publié, car nous préférons être surpris que plafonnés.
Les tests sont les bienvenus sur vos propres instances et sur le panneau. Ils ne sont pas les bienvenus sur l'instance d'un autre client, et cette limite constitue l'intégralité de notre position de refuge.
Cassez-le, puis dites-le-nous.
L'adresse de sécurité et sa clé se trouvent sur la page de contact. Les découvertes qui modifient le fonctionnement de la plateforme sont mentionnées dans le journal des modifications, créditées comme le demandeur le souhaite, y compris pas du tout.