Separuh dari privasi yang merupakan rekayasa.
Kebijakan tentang apa yang tidak kami kumpulkan tidak berarti apa-apa jika sedikit yang kami kumpulkan berada di balik kata sandi yang dapat direset oleh agen dukungan melalui obrolan. Halaman ini membahas separuh lainnya: bagaimana akun, hypervisor, dan orang-orang dibatasi.
Akun Anda
Kata sandi
scrypt dengan garam per-akun pada N=2^16, r=8, p=1, yang memakan waktu sekitar sepersepuluh detik pada perangkat keras kami sendiri. Tidak ada panjang maksimum, tidak ada aturan komposisi, tidak ada rotasi paksa. Ketiganya membuat kata sandi lebih buruk dan selalu demikian.
Pemeriksaan kebocoran
Kata sandi baru diperiksa terhadap korpus lokal hash yang dikenal telah dikompromikan. Pemeriksaan berjalan sepenuhnya di pihak kami, karena mengirim sebagian hash kata sandi Anda kepada orang lain akan menjadi hal yang aneh dilakukan di situs web tertentu ini.
Dua faktor, dengan benar
Kode berbasis waktu dan kunci keamanan perangkat keras, dengan WebAuthn sebagai jalur yang disukai. Tidak ada opsi untuk menerima kode melalui SMS, dengan alasan yang jelas bahwa kami tidak memiliki nomor telepon untuk Anda dan lebih memilih untuk tidak mulai mengumpulkannya.
Kode pemulihan
Sepuluh kode sekali pakai, ditampilkan sekali, di-hash saat istirahat. Itu adalah seluruh cerita pemulihan, karena tidak ada cara lain untuk mengidentifikasi Anda dan kami tidak akan menciptakannya di bawah tekanan.
Peringatan masuk
Perangkat yang belum kami lihat sebelumnya memicu email. Itu salah satu dari sedikit pekerjaan yang dilakukan oleh log akses tujuh hari tersebut.
Hilangkan kotak surat dan kode pemulihan dan akun akan hilang. Tidak dapat dipulihkan melalui tiket, tidak dapat dipulihkan dengan membuktikan pembayaran, tidak dapat dipulihkan sama sekali. Itulah harga dari pendaftaran satu kolom, dan itu tidak dapat dinegosiasikan ke kedua arah.
Sesi
Masa berlaku
Empat belas hari untuk sesi yang diingat, empat jam jika Anda tidak mencentang kotak tersebut. Kedua batas bersifat mutlak, tanpa perpanjangan bergulir yang membuat cookie curian tetap hidup tanpa batas.
Pengikatan
Setiap sesi terikat pada agen pengguna dan awalan jaringan kasar. Ganti benua di tengah sesi dan Anda masuk lagi, yang menjengkelkan sekitar satu pelanggan per bulan dan sepadan dengan kekesalan itu.
Daftar perangkat
Setiap sesi aktif muncul di panel dengan waktu terakhir terlihat. Matikan satu per satu, atau matikan semuanya dan mulai lagi.
Tindakan sensitif meminta ulang
Mengubah alamat email, menonaktifkan autentikasi dua faktor, membuat token API, atau menunjuk alamat pengembalian dana semuanya meminta kata sandi lagi terlepas dari seberapa baru sesi tersebut.
Cookie
Satu cookie sesi, pihak pertama, same-site ketat. Tidak ada yang lain yang disetel, dan Anda tidak ditanya tentang hal itu, karena tidak ada persetujuan yang diperlukan untuk cookie yang tidak ada.
Token API
API melakukan semua yang dilakukan panel, jadi token yang bocor sama seriusnya dengan kata sandi yang bocor. Penanganan token dimulai dari asumsi itu daripada sampai di situ kemudian.
Scoped
Baca, tulis, dan hancurkan adalah izin terpisah. Sebagian besar otomatisasi membutuhkan dua yang pertama dan hampir tidak ada yang membutuhkan yang ketiga, dan token yang tidak dapat menghapus instance tidak dapat menghapus instance Anda.
Di-hash saat disimpan
Ditampilkan sekali saat pembuatan dan tidak pernah lagi. Kami menyimpan hash, jadi dump database tidak menghasilkan kredensial yang berfungsi.
Berprefiks
Setiap token membawa prefiks tetap, yang membuatnya mudah ditemukan oleh pemindaian repositori yang Anda jalankan sendiri sebelum mendorong sesuatu yang akan Anda sesali.
Dapat disematkan
Token dapat dibatasi ke jaringan sumber dan ke set instance yang bernama. Kedua pembatasan dievaluasi pada setiap panggilan, bukan sekali pada penerbitan.
Berakhir
Opsional kedaluwarsa dari satu jam ke atas dan batas wajib dua tahun. Token yang tidak pernah kedaluwarsa adalah bagaimana otomatisasi lama diam-diam menjadi kerentanan lama.
Dibatasi kecepatan per token
Batas berlaku untuk token, bukan akun, sehingga skrip yang tak terkendali membatasi dirinya sendiri, bukan otomatisasi Anda yang lain.
Isolasi antar penyewa
Setiap instance adalah tamu di host yang melakukan tepat satu pekerjaan. Yang berikut adalah apa yang berdiri di antara tamu Anda dan orang lain.
Tanpa berbagi memori
Penggabungan halaman yang sama dimatikan di seluruh armada, secara permanen. Menduplikasi memori antar penyewa adalah saluran samping yang terukur, dan RAM yang dipulihkan tidak sebanding dengan kelas serangan yang dibukanya.
Tanpa overcommit
Cores, memori, dan NVMe dialokasikan sekali dan tidak pernah dihitung dua kali. Tanpa balloning, tanpa swap di host, dan tanpa trik penjadwal yang menggantikan kapasitas yang kami tolak untuk beli.
Domain penyimpanan terpisah
Setiap tamu berada di volume sendiri di namespace terenkripsi sendiri. Mengklaim kembali volume berarti membuang kunci dan memotong rentang, daripada menulis nol di atasnya dan berharap.
Pemisahan jaringan
Satu bridge per penyewa, penyaringan alamat dan alamat perangkat keras di port, dan domain siaran yang berhenti di tamu. Lalu lintas tetangga tidak pernah mencapai port Anda, jadi tidak ada apa-apa di sana untuk Anda tangkap.
Passthrough GPU
Kartu terikat ke satu tamu melalui IOMMU dan di-reset di antara penyewaan. Tidak ada time-slicing, tidak ada lapisan vGPU, dan tidak ada driver bersama yang berada di tengah-tengah dua pelanggan.
Mitigasi tetap aktif
Mitigasi eksekusi spekulatif diaktifkan dan tetap aktif. Host di-patch setiap bulan, dan di luar jadwal jika diperlukan, yang dalam dua tahun terakhir terjadi tiga kali.
Enkripsi, dan apa yang dilindunginya
Setiap volume node dienkripsi saat diam. Kunci berada di elemen aman host dan hanya dilepaskan ke kernel yang telah mem-boot citra terukur dan bertanda tangan, sehingga drive yang dicabut dari sasis menjadi bata dan sasis yang dibawa keluar gedung menjadi bata yang lebih lambat.
Batasan ini perlu dinyatakan dengan jelas. Enkripsi saat diam melindungi dari penghapusan, pencurian, dan akhir masa pakai drive. Enkripsi tidak dapat melindungi dari hypervisor yang berjalan, yang tentu saja memegang kunci selama instance Anda berjalan. Siapa pun yang model ancamannya mencakup host harus menjalankan enkripsi seluruh disk di dalam tamu dan mengetikkan frasa sandi melalui konsol out-of-band saat boot, yang merupakan jalur yang didukung dengan halaman yang tepat di basis pengetahuan.
Snapshot dan cadangan off-node dienkripsi di dalam instance sebelum meninggalkannya, dengan kunci yang Anda pegang dan tidak pernah kami lihat. Kami menyimpan ciphertext dan panjangnya. Pemulihan didekripsi oleh Anda, yang tidak nyaman tepat sekali dan benar secara permanen.
Saat transit, panel dan API hanya menggunakan TLS, dengan strict transport security dimuat sebelumnya dan tidak ada jalur downgrade yang dibiarkan terbuka. Antarmuka manajemen berada di jaringan out-of-band tanpa rute publik, hanya dapat dijangkau melalui tunnel terautentikasi dan tidak ada cara lain.
Manusia, dan peneliti
Akses adalah permukaan serangan yang tidak pernah dicantumkan di lembar spesifikasi.
Tidak ada yang memiliki akses permanen
Akses produksi diminta, dibatasi waktu, dan kedaluwarsa dengan sendirinya. Tidak ada sesi administratif permanen di mana pun di platform.
Dua orang, atau tidak sama sekali
Tindakan apa pun yang menyentuh data pelanggan memerlukan persetujuan dari seseorang yang tidak memintanya, dan persetujuan dicatat dengan alasan yang diberikan.
Hanya kunci perangkat keras
Staf mengautentikasi dengan kunci keamanan perangkat keras dari mesin terkelola. Kata sandi saja tidak membuka apa pun, dan perangkat pribadi tidak ada dalam daftar sama sekali.
Tamu tetap tertutup
Dukungan tidak dapat membuka konsol Anda, membaca volume Anda, atau menempel pada memori Anda tanpa instance dihentikan dan tindakan dicatat dalam catatan yang dapat Anda baca setelahnya di panel.
Keberangkatan segera
Akses dicabut pada akhir shift terakhir dan kunci dihapus dari armada pada jam yang sama. Perubahan tersebut dapat diaudit, dan telah dilakukan empat kali.
- 01
Laporkan
Kirim email ke alamat keamanan, dienkripsi ke kunci yang dipublikasikan jika temuan memerlukannya. Bukti konsep dipersilakan. Output pemindai mentah tanpa analisis tidak dipersilakan.
- 02
Kami mengakui dalam satu hari
Dari manusia, bukan robot tiket. Median selama setahun terakhir kurang dari empat jam.
- 03
Kami melakukan triase dalam tiga hari kerja
Dengan tingkat keparahan, rencana, dan tanggal. Jika kami tidak setuju dengan tingkat keparahan Anda, kami mengatakannya dan menjelaskan alasannya, bukan diam-diam menurunkannya dan berharap Anda berhenti membaca.
- 04
Kami memperbaiki, dan kami memberi tahu Anda
Temuan kritis di-patch di luar jadwal. Semua yang lain dikirim dalam siklus bulanan berikutnya, dan Anda mendengarnya pada hari itu tiba.
- 05
Publikasikan kapan pun Anda suka
Tidak ada embargo yang diminta, tidak ada ancaman hukum, tidak ada kewajiban untuk berkoordinasi. Sembilan puluh hari diminta untuk apa pun yang akan mengekspos pelanggan sebelum perbaikan ada, dan kami tidak pernah harus meminta dua kali.
- 06
Anda dibayar
Dikredit atau dalam koin, mana pun yang Anda pilih, disesuaikan dengan tingkat keparahan daripada seberapa keras laporan itu ditulis. Tidak ada batas atas yang dipublikasikan, karena kami lebih suka dikejutkan daripada dibatasi.
Pengujian diperbolehkan terhadap instance Anda sendiri dan terhadap panel. Pengujian tidak diperbolehkan terhadap instance pelanggan lain, dan garis itu adalah seluruh posisi safe-harbour kami.
Rusakkan, lalu beri tahu kami.
Alamat keamanan dan kuncinya terletak di halaman kontak. Temuan yang mengubah cara kerja platform akan disebutkan dalam changelog, diberi kredit sesuai cara pelapor meminta untuk dikreditkan, termasuk tidak sama sekali.