La metà della privacy che è ingegneria.
Una politica su ciò che non raccogliamo non vale nulla se il poco che raccogliamo sta dietro a una password che un agente di supporto può resettare tramite chat. Questa pagina copre l'altra metà: come sono vincolati l'account, l'hypervisor e le persone.
Il tuo account
Password
scrypt con salt per account a N=2^16, r=8, p=1, che costa circa un decimo di secondo sul nostro hardware. Nessuna lunghezza massima, nessuna regola di composizione, nessuna rotazione forzata. Tutte e tre queste cose rendono le password peggiori e lo hanno sempre fatto.
Controllo delle violazioni
Le nuove password vengono controllate contro un corpus locale di hash noti per essere compromessi. Il controllo viene eseguito interamente dalla nostra parte, poiché inviare parte dell'hash della tua password a qualcun altro sarebbe una cosa strana da fare su questo particolare sito web.
Due fattori, per bene
Codici basati sul tempo e chiavi di sicurezza hardware, con WebAuthn come percorso preferito. Non c'è opzione per ricevere un codice via SMS, per l'ovvia ragione che non abbiamo un tuo numero di telefono e preferiremmo non iniziare a raccoglierne uno.
Codici di recupero
Dieci codici monouso, mostrati una sola volta, con hash a riposo. Sono l'intera storia del recupero, perché nessun altro mezzo di identificazione esiste e non ne inventeremo uno sotto pressione.
Avvisi di accesso
Un dispositivo che non abbiamo visto prima innesca una mail. È uno dei pochi lavori che il log di accesso di sette giorni effettivamente fa.
Perdi la casella di posta e i codici di recupero e l'account è perso. Non recuperabile tramite ticket, non recuperabile dimostrando un pagamento, non recuperabile in alcun modo. Questo è il prezzo di una registrazione con un solo campo, e non è negoziabile in nessuna direzione.
Sessioni
Durata
Quattordici giorni per una sessione ricordata, quattro ore se non hai spuntato la casella. Entrambi i limiti sono assoluti, senza rinnovo scorrevole che mantenga in vita un cookie rubato a tempo indeterminato.
Vincolo
Ogni sessione è legata allo user agent e a un prefisso di rete approssimativo. Cambia continente a metà sessione e dovrai accedere di nuovo, cosa che irrita circa un cliente al mese e vale l'irritazione.
Elenco dispositivi
Ogni sessione attiva appare nel pannello con l'ora dell'ultimo accesso. Terminale singolarmente, oppure terminale tutte e ricomincia.
Ri-richiesta per azioni sensibili
Cambiare l'indirizzo email, disabilitare la verifica in due passaggi, generare un token API o indicare un indirizzo per il rimborso richiede di nuovo la password, indipendentemente da quanto sia recente la sessione.
Cookie
Un cookie di sessione, first-party, strict same-site. Nient'altro viene impostato, e non ti viene chiesto nulla al riguardo, perché non c'è alcun consenso da raccogliere per cookie che non esistono.
Token API
L'API fa tutto ciò che fa il pannello, quindi un token trapelato è grave quanto una password trapelata. La gestione dei token parte da questo presupposto piuttosto che arrivarci in seguito.
Con ambito
Leggere, scrivere e distruggere sono permessi separati. La maggior parte dell'automazione necessita dei primi due e quasi nessuna del terzo, e un token che non può eliminare un'istanza non può eliminare le tue istanze.
Hash a riposo
Mostrato una sola volta alla creazione e mai più. Conserviamo un hash, quindi un dump del database non rivela credenziali funzionanti.
Con prefisso
Ogni token porta un prefisso fisso, che lo rende facilmente trovabile tramite una scansione del repository che esegui tu stesso prima di inviare qualcosa di cui ti pentirai.
Ancorabile
Un token può essere limitato a una rete sorgente e a un insieme denominato di istanze. Entrambe le restrizioni vengono valutate a ogni chiamata, non solo al momento dell'emissione.
Scadenza
Scadenza facoltativa da un'ora in su e un tetto massimo obbligatorio di due anni. I token che non scadono mai sono il modo in cui la vecchia automazione diventa silenziosamente una vecchia vulnerabilità.
Limite di frequenza per token
I limiti si applicano al token piuttosto che all'account, quindi uno script fuori controllo limita se stesso invece della tua altra automazione.
Isolamento tra tenant
Ogni istanza è un ospite su un host che fa esattamente un lavoro. Quello che segue è ciò che si frappone tra il tuo ospite e quello degli altri.
Nessuna condivisione di memoria
Il merging di pagine identiche è disattivato in tutto il parco server, in modo permanente. Deduplicare la memoria tra tenant è un canale laterale misurabile, e la RAM che recupera non vale la classe di attacco che apre.
Nessun overcommit
Core, memoria e NVMe vengono allocati una volta e mai conteggiati due volte. Nessun ballooning, nessuno swap sull'host e nessun trucco dello scheduler al posto della capacità che abbiamo rifiutato di acquistare.
Domini di storage separati
Ogni ospite si trova sul proprio volume nel proprio namespace crittografato. Recuperare un volume significa scartare la chiave e ripulire l'intervallo, piuttosto che scrivere zeri sopra e sperare.
Separazione di rete
Un bridge per tenant, filtraggio degli indirizzi IP e MAC sulla porta, e domini di broadcast che si fermano all'ospite. Il traffico di un vicino non raggiunge mai la tua porta, quindi non c'è nulla da catturare.
Passaggio GPU
Una scheda è legata a un singolo guest tramite IOMMU e viene resettata tra una tenancy e l'altra. Nessuno time-slicing, nessun livello vGPU e nessun driver condiviso in mezzo tra due clienti.
Le mitigazioni restano attive
Le mitigazioni per l'esecuzione speculativa sono abilitate e restano abilitate. Gli host vengono patchati mensilmente e, quando necessario, fuori banda; negli ultimi due anni ciò è accaduto tre volte.
Crittografia, e cosa protegge
Ogni volume dei nodi è crittografato a riposo. Le chiavi risiedono nell'elemento sicuro dell'host e vengono rilasciate solo a un kernel che ha avviato un'immagine misurata e firmata; quindi un disco estratto da un chassis è un mattone, e un chassis portato fuori da un edificio è un mattone più lento.
Il limite va dichiarato chiaramente. La crittografia a riposo difende da rimozione, furto e fine della vita utile di un disco. Non può difendere da un hypervisor in esecuzione, che detiene necessariamente la chiave mentre la tua istanza è in esecuzione. Chiunque abbia un modello di minaccia che include l'host dovrebbe eseguire la crittografia completa del disco all'interno del guest e digitare la passphrase tramite la console out-of-band all'avvio, un percorso supportato con una pagina dedicata nella knowledge base.
Gli snapshot e i backup fuori nodo sono crittografati all'interno dell'istanza prima di lasciarla, con una chiave che tieni tu e che noi non vediamo mai. Memorizziamo il testo cifrato e una lunghezza. I ripristini vengono decrittati da te, il che è scomodo esattamente una volta e corretto in modo permanente.
In transito, il pannello e l'API sono solo TLS, con strict transport security precaricata e nessun percorso di downgrade lasciato aperto. Le interfacce di gestione si trovano su una rete out-of-band senza route pubblica, raggiungibili tramite un tunnel autenticato e con nessun altro mezzo.
Persone e ricercatori
L'accesso è la superficie di attacco che nessuno mette su una scheda tecnica.
Nessuno ha accesso permanente
L'accesso alla produzione viene richiesto, con tempo limitato e scade da solo. Non esiste alcuna sessione amministrativa permanente in nessuna parte della piattaforma.
Due persone, o niente
Qualsiasi azione che tocchi i dati dei clienti richiede l'approvazione di qualcuno che non l'ha richiesta, e l'approvazione viene registrata con il motivo indicato.
Solo chiavi hardware
Il personale si autentica con una chiave di sicurezza hardware da una macchina gestita. Una password da sola non apre nulla, e i dispositivi personali non sono affatto nella lista.
I guest restano chiusi
Il supporto non può aprire la tua console, leggere il tuo volume o collegarsi alla tua memoria senza che l'istanza venga messa in pausa e l'azione venga scritta in un registro che puoi leggere in seguito nel pannello.
L'uscita è immediata
L'accesso viene revocato alla fine dell'ultimo turno e le chiavi vengono rimosse dalla flotta entro la stessa ora. La modifica è verificabile ed è stata esercitata quattro volte.
- 01
Segnalalo
Invia un'email all'indirizzo di sicurezza, crittografata con la chiave pubblicata se la scoperta lo giustifica. Una prova di concetto è benvenuta. L'output grezzo di uno scanner senza analisi allegata non lo è.
- 02
Accusiamo ricevuta entro un giorno
Da un essere umano, non da un robot di ticketing. La mediana nell'ultimo anno è stata inferiore a quattro ore.
- 03
Facciamo il triage in tre giorni lavorativi
Con una gravità, un piano e una data. Se non siamo d'accordo con la tua gravità, lo diciamo e spieghiamo perché, piuttosto che declassarla silenziosamente e sperare che tu smetta di leggere.
- 04
Sistemiamo e ti informiamo
Le scoperte critiche vengono patchate fuori banda. Tutto il resto arriva nel ciclo mensile successivo e vieni a saperlo il giorno stesso in cui arriva.
- 05
Pubblica quando vuoi
Nessun embargo richiesto, nessuna minaccia legale, nessun obbligo di coordinamento. Novanta giorni vengono richiesti per qualsiasi cosa che possa esporre i clienti prima che esista una correzione, e non abbiamo mai dovuto chiederlo due volte.
- 06
Ricevi un pagamento
In credit or in coin, whichever you prefer, scaled to severity rather than to how loudly the report was written. No upper band is published, because we would rather be surprised than capped.
Testing is welcome against your own instances and against the panel. It is not welcome against another customer’s instance, and that line is the whole of our safe-harbour position.
Break it, then tell us.
The security address and its key sit on the contact page. Findings that change how the platform works get named in the changelog, credited however the reporter asks to be credited, including not at all.