プラットフォームリビジョン 5.4

プライバシーの半分はエンジニアリングです。

収集しないものに関するポリシーは、収集するわずかなデータが、チャットでリセットできるサポートエージェントのパスワードの背後にあるなら、何の価値もありません。このページでは、その残りの半分、つまりアカウント、ハイパーバイザー、人々がどのように制約されているかを説明します。

01

あなたのアカウント

01

パスワード

scrypt を利用し、アカウントごとのソルトで N=2^16, r=8, p=1 です。これは、私たち自身のハードウェアで約0.1秒かかります。最大長なし、構成ルールなし、強制ローテーションなし。これらはすべてパスワードを悪化させるもので、これまでも常にそうでした。

02

漏洩チェック

新しいパスワードは、既知の漏洩ハッシュのローカルコーパスと照合されます。チェックは完全に当社側で実行されます。パスワードのハッシュの一部を他の誰かに送るのは、このウェブサイトでは奇妙なことだからです。

03

2要素認証を適切に

時間ベースのコードとハードウェアセキュリティキーで、WebAuthn が推奨パスです。テキストでコードを受け取るオプションはありません。明らかな理由として、当社にはあなたの電話番号がなく、収集を始めたくないからです。

04

リカバリーコード

10個の使い捨てコードが一度だけ表示され、保存時はハッシュ化されます。これらがリカバリーのすべての手段です。なぜなら、あなたを特定する他の手段は存在せず、プレッシャーの下で作り出すつもりもないからです。

05

サインインアラート

これまで見たことのないデバイスがメールをトリガーします。これは7日間のアクセスログが実際に行う数少ない仕事の1つです。

メールボックスと復旧コードを失えば、アカウントは消える。チケットでも回復できず、支払いの証明でも回復できず、まったく回復できない。それがワンフィールド登録の代償であり、どちらの方向にも交渉の余地はない。

02

セッション

01

有効期間

記憶したセッションは14日間、チェックボックスをオンにしなかった場合は4時間。どちらの制限も絶対的であり、盗まれたクッキーを無期限に生かすようなスライディング更新はない。

02

バインド

各セッションはユーザーエージェントと粗いネットワークプレフィックスに結び付けられる。セッション途中で大陸を変えると再サインインが必要になる。これは月に1人ほどを苛立たせるが、それに見合う価値がある。

03

デバイス一覧

アクティブなセッションはすべて、最終アクセス時刻とともにパネルに表示される。個別に終了するか、すべて終了してやり直すことができる。

04

機密操作の再認証

メールアドレスの変更、二要素認証の無効化、APIトークンの発行、返金先アドレスの指定は、セッションが新しいかどうかに関係なく、再度パスワードを要求する。

05

クッキー

セッションクッキーは1つだけで、ファーストパーティ、strict same-site。他には何も設定されず、それについて尋ねられることもない。存在しないクッキーに対して同意を取得する必要がないからだ。

03

APIトークン

APIはパネルと同じことをすべて行うため、漏洩したトークンは漏洩したパスワードと同じくらい深刻だ。トークン管理はその前提から始まり、後からたどり着くのではない。

01

スコープ

読み取り、書き込み、削除はそれぞれ独立した権限だ。ほとんどの自動化は最初の2つを必要とし、3つ目を必要とするものはほぼない。インスタンスを削除できないトークンは、あなたのインスタンスを削除できない。

02

保存時ハッシュ化

作成時に一度だけ表示され、二度と表示されない。ハッシュを保持するため、データベースが漏洩しても有効な認証情報は得られない。

03

プレフィックス付き

すべてのトークンには固定プレフィックスが付き、後悔するものをプッシュする前に、自分で実行するリポジトリスキャンで簡単に見つけられる。

04

ピン留め可能

トークンは送信元ネットワークと、指定したインスタンスのセットに制限できる。両方の制限は発行時ではなく、すべての呼び出しで評価される。

05

有効期限

1時間から任意に設定でき、上限は2年。有効期限のないトークンは、古い自動化がいつの間にか古い脆弱性になる方法だ。

06

トークンごとのレート制限

制限はアカウントではなくトークンに適用されるため、暴走したスクリプトは他の自動化を圧迫するのではなく、自分自身を制限する。

04

テナント間の分離

すべてのインスタンスは、単一のジョブを実行するホスト上のゲストだ。以下は、あなたのゲストと他の全員のゲストの間に何があるかだ。

01

メモリ共有なし

フリート全体で同一ページマージは恒久的に無効。テナント間のメモリ重複排除は測定可能なサイドチャネルであり、回収されるRAMは、それが開く攻撃のクラスに見合わない。

02

オーバーコミットなし

コア、メモリ、NVMeは一度だけ割り当てられ、二重にカウントされることはない。バルーニングもなく、ホスト上のスワップもなく、購入を拒否した容量の代わりになるスケジューラのトリックもない。

03

ストレージドメインの分離

各ゲストは、暗号化された独自の名前空間内の独自のボリュームに置かれる。ボリュームの回収は、ゼロを書き込んで期待するのではなく、キーを破棄してレンジをトリムすることを意味する。

04

ネットワーク分離

テナントごとに1つのブリッジ、ポートでのアドレスとハードウェアアドレスのフィルタリング、ブロードキャストドメインはゲストで停止する。隣接トラフィックがあなたのポートに到達することはないので、捕捉するものは何もない。

05

GPUパススルー

カードはIOMMUを通じて単一のゲストにバインドされ、テナント間でリセットされます。タイムスライシングもvGPUレイヤーも、2人の顧客の間に挟まる共有ドライバーもありません。

06

緩和策は有効のまま

投機的実行の緩和策は有効化され、有効のまま維持されます。ホストは毎月パッチが適用され、何か正当な理由がある場合は帯域外で適用されます。過去2年間でそのような例は3回ありました。

05

暗号化、そしてそれが保護するもの

すべてのノードボリュームは保存時に暗号化されます。キーはホストのセキュアエレメントに保存され、測定され署名されたイメージで起動したカーネルにのみ解放されます。そのため、シャーシから取り出されたドライブはレンガであり、建物から持ち出されたシャーシはより遅いレンガです。

限界は明確に述べる価値があります。保存時の暗号化は、ドライブの取り外し、盗難、寿命の終了から守ります。実行中のハイパーバイザーは、インスタンスの実行中に必然的にキーを保持するため、守ることはできません。脅威モデルにホストを含める人は、ゲスト内でフルディスク暗号化を実行し、ブート時に帯域外コンソールでパスフレーズを入力する必要があります。これはサポートされているパスであり、ナレッジベースに専用のページがあります。

スナップショットとオフノードバックアップは、インスタンスを離れる前にインスタンス内で暗号化され、キーはお客様が保持し、私たちは決して見ることはありません。私たちは暗号文と長さを保存します。復元はお客様が復号化します。これはちょうど一度だけ不便で、恒久的に正しい方法です。

転送中、パネルとAPIはTLSのみで、strict transport securityがプリロードされ、ダウングレードパスは開かれていません。管理インターフェースは、公開ルートのない帯域外ネットワーク上にあり、認証されたトンネルを通じてのみ到達可能です。

06

人、そして研究者

アクセスは、誰も仕様書に載せない攻撃対象領域です。

01

恒久的なアクセスを持つ人はいません

本番環境へのアクセスは要求され、時間制限があり、自動的に期限切れになります。プラットフォームのどこにも恒久的な管理セッションはありません。

02

2人、または何もありません

顧客データに触れるアクションは、それを要求しなかった誰かの承認が必要であり、承認は理由とともに記録されます。

03

ハードウェアキーのみ

スタッフは管理されたマシンからハードウェアセキュリティキーで認証します。パスワードだけでは何も開きませんし、個人用デバイスはリストにまったくありません。

04

ゲストは閉じたまま

サポートは、インスタンスが一時停止され、アクションがパネルで後で読めるレコードに書き込まれない限り、あなたのコンソールを開いたり、ボリュームを読んだり、メモリにアタッチしたりすることはできません。

05

退職は即時

最終シフトの終了時にアクセスは取り消され、キーは同じ時間にフリートから削除されます。変更は監査可能であり、4回実行されています。

  1. 01

    報告する

    セキュリティアドレスにメールし、調査結果が必要な場合は公開鍵で暗号化してください。概念実証は歓迎します。分析のない生のスキャナー出力は歓迎しません。

  2. 02

    1日以内に確認応答

    チケットロボットではなく人間から。過去1年間の中央値は4時間未満です。

  3. 03

    3営業日以内にトリアージ

    深刻度、計画、日付を添えて。私たちがあなたの深刻度に同意しない場合は、静かに格下げして読むのをやめてほしいと願うのではなく、そう言って理由を説明します。

  4. 04

    修正し、お知らせします

    重大な調査結果は帯域外でパッチが適用されます。それ以外はすべて次の月次サイクルで出荷され、その日に通知されます。

  5. 05

    好きなときに公開

    エンバーゴは要求されず、法的脅迫もなく、調整の義務もありません。修正が存在する前に顧客を危険にさらすものには90日が要求され、2回以上求めたことはありません。

  6. 06

    報酬が支払われます

    クレジットで支払うかコインで支払うか、お好みで。報告書の書き方の大声さではなく、深刻度に応じて調整します。上限は公開していません。なぜなら、上限が設定されているよりも驚かされる方を選ぶからです。

テストは自分のインスタンスとパネルに対しては歓迎します。他の顧客のインスタンスに対しては歓迎しません。その線が当社のセーフハーバー(免責)の立場のすべてです。

準備はできている

壊したら、教えてください。

セキュリティアドレスとその鍵は連絡先ページにあります。プラットフォームの動作を変える発見は変更ログに名前が載り、報告者が希望する形でクレジットされます(一切載せないことも含む)。