Większość tej tabeli mówi „nigdy”.
Przechowywanie to jedyne twierdzenie o prywatności, które można zweryfikować z rzeczywistością, ponieważ rekord albo istnieje, albo nie. Poniżej znajduje się pełna lista, łącznie z wpisami, które są dla nas niewygodne.
Zasada, jaka jest
Nic z tego nie jest sprytne. Ustaliliśmy, które rekordy są naprawdę niezbędne do działania usługi, i przestaliśmy zbierać wszystko inne.
Dane, które nigdy nie zostały zapisane, nie mogą być udostępnione, objęte nakazem, wyciec ani sprzedane.
Każdy log musi przetrwać jedno pytanie: co się psuje, jeśli nie istnieje? Logi dostępu do panelu to przetrwają, bo przejęcie konta to realne zdarzenie, a siedem dni to wystarczające okno, żeby je wyłapać. Rekordy przepływu tego nie przetrwają, więc żaden router w flocie nie jest skonfigurowany do ich eksportu.
Zasadą drugą jest to, że retencja działa na czasomierzu, a nie na dobrych intencjach. Usuwanie to zaplanowane zadanie, wykonywane na produkcji i na każdej generacji kopii zapasowych, która przekroczyła własne okno. Nikt nie musi pamiętać o czyszczeniu, co jest szczęściem, bo nikt by nie pamiętał.
Tabela
Wygenerowana z tej samej konfiguracji, którą czytają zadania usuwania.
| Dane | Retencja | Dlaczego istnieją | Jak znikają |
|---|---|---|---|
| Adres e-mail | Przez czas istnienia konta | Resetowanie hasła i dostarczanie faktur | Nadpisywany w ciągu godziny po zamknięciu |
| Hash hasła | Przez czas istnienia konta | scrypt, indywidualna sól, nieodwracalne | Nadpisywany po zamknięciu |
| Rekordy sesji | 14 dni lub do wylogowania | Utrzymywanie zalogowania i umożliwienie zabicia urządzenia | Usuwane po wygaśnięciu, cotygodniowe czyszczenie |
| Kody zapasowe | Do użycia lub wygenerowania nowych | Jedyne istniejące ścieżki odzyskiwania konta | Haszowane; hash porzucany przy regeneracji |
| Log dostępu do panelu | 7 dni | Wykrywanie przejęcia konta | Wiersz usuwany; adres był już skrócony |
| Metadane tokena API | Czas życia tokena | Zakres, prefiks, ostatnie użycie, wygaśnięcie | Usuwane razem z tokenem |
| Rekordy faktur | 24 miesiące | Abyś mógł udowodnić, co i kiedy kupiłeś | Usuwane podczas rocznego czyszczenia |
| Referencja płatności krypto | Do czasu opłacenia faktury | Dopasowanie płatności do faktury | Czyszczone przy rozliczeniu, w tej samej transakcji |
| Zgłoszenia wsparcia | 90 dni po zamknięciu | Ciągłość, gdy problem jest nadal aktywny | Wątek i załączniki usuwane razem |
| Zgłoszenia nadużyć | 12 miesięcy | Rozpoznanie powtarzającego się zgłaszającego lub powtarzającego się sprawcy | Usuwane wraz z danymi zgłaszającego |
| Kopie zapasowe bazy danych rozliczeń | 30 dni krocząco | Odzyskiwanie po naszych własnych błędach | Generacja wygasa, a wolumen jest przycinany |
| Metadane sesji konsoli | 7 dni | Świadomość, że tunel został otwarty, bez niczego o jego zawartości | Usuwane razem z logiem dostępu |
| Ruch instancji | Nigdy nie rejestrowany | Rutujemy pakiety, a nie czytamy je | Nie ma czego usuwać |
| Zapytania DNS | Nigdy nie rejestrowany | Resolver odpowiadają i zapominają | Nie ma czego usuwać |
| Adres sieciowy przy rejestracji | Nigdy nie rejestrowany | Aplikacja nie ma na to kolumny | Nie ma czego usuwać |
| Zawartość snapshotów i kopii zapasowych | Dopóki je przechowujesz | Szyfrowane Twoim kluczem przed opuszczeniem instancji | Trzymamy szyfrogram i długość |
Strona konta w panelu pokazuje tę samą listę z Twoimi wartościami i licznikiem odliczającym na żywo przy każdym czasie. Czegokolwiek nie ma na tej stronie, nie ma na naszych dyskach.
Nigdy nie zapisywane, w żadnym momencie
Krótsza lista ma większe znaczenie. To nie krótkie okresy przechowywania; to ich brak.
Ruch przez Twoją instancję
Brak eksportu przepływów, brak próbkowania, brak przechwytywania pakietów, brak inspekcji o jakiejkolwiek głębokości. Routery liczą bajty na port dla planowania wydajności i nie wiedzą nic o pakietach, które je tworzyły.
Twój adres sieciowy przy rejestracji
Warstwa WWW nie przekazuje go do aplikacji, a aplikacja nie ma gdzie go umieścić. Logi dostępu do panelu przechowują obcięty prefiks przez siedem dni i nigdy pełny adres.
Zapytania DNS
Nasze resolver odpowiadają i zapominają. Logowanie zapytań jest wyłączone w konfiguracji i jest to ta sama konfiguracja, która trafia do wszystkich trzydziestu czterech lokalizacji.
Sesje konsoli
Serial i VNC działają przez uwierzytelniony tunel, który nic nie rejestruje. Wiemy, że sesja się otworzyła i zamknęła. To, co było na ekranie, należy do Ciebie.
Zawartość instancji
Dyski, pamięć, snapshoty. Kopie zapasowe i snapshoty są szyfrowane wewnątrz instancji, zanim ją opuszczą, więc na naszym przechowywaniu znajduje się szyfrogram z długością.
Wszystko, co należy do stron trzecich
Brak analityki, brak pikseli reklamowych, brak menedżera tagów, brak zewnętrznych czcionek. Strona, którą czytasz, nie wysyła żądań do nikogo poza nami, co możesz potwierdzić w około cztery sekundy w zakładce sieci.
Jak faktycznie działa usuwanie
- 01
Wyzwalany jest licznik
Co godzinę, dla każdej kategorii, względem głównej bazy danych i przechowywania obiektów w tym samym przebiegu.
- 02
Wiersze są usuwane, nie oznaczone
Usunięte znaczy zniknięte, z nagrobkiem bez ładunku. Kolumny miękkiego usuwania zostały usunięte ze schematu w rewizji platformy 5.1 właśnie z tego powodu.
- 03
Kopie zapasowe wygasają
Kopie zapasowe rozliczeniowe przesuwają się w oknie trzydziestu dni, więc rekord usunięty dzisiaj przetrwa w generacji kopii zapasowej co najwyżej trzydzieści dni dłużej. Za tym oknem nie ma archiwum, taśmy ani zimnej kopii.
- 04
Logi pozostają lokalne
Logi hostów nie są nigdzie wysyłane. Każda maszyna rotuje własne, a rotacja skraca, a nie przesyła.
- 05
Zamknięcie jest całkowite
Zamknij konto, a adres, hash, sesje i tokeny znikają w ciągu godziny. Rekordy faktur służą przez dwadzieścia cztery miesiące bez niczego identyfikującego.
Czego krótkie przechowywanie nie robi
Trzymanie prawie niczego chroni Cię przed nami, przed żądaniem skierowanym do nas oraz przed tym, co moglibyśmy kiedyś utracić w wyniku naruszenia. Nie robi nic z sieciami między Tobą a Twoją instancją, które obserwują ruch, którego nigdy nie dotykamy, i nie robi nic z tym, co Twoje własne oprogramowanie zapisuje na Twoim własnym dysku.
Wynikają z tego dwie praktyczne konsekwencje. Logi Twojej aplikacji są Twoje, znajdują się na Twoim dysku i o ile ich nie wyłączysz, będą wiernie zapisywać adres każdego odwiedzającego, któremu serwujesz treści. Migawka działającej instancji również zawiera to, co w danym momencie znajdowało się w pamięci i na dysku, zaszyfrowane Twoim kluczem, a nie naszym, co stanowi ochronę przed nami, ale nie daje żadnej ochrony, jeśli klucz leży bez nadzoru w menedżerze haseł.
Lepiej powiedzieć to tutaj, niż zostawić tabelę pełną słowa „nigdy”, sugerującą więcej, niż powinna.
Porównaj politykę z panelem.
Każdy licznik na tej stronie pojawia się na Twoim koncie z wyświetlanym odliczaniem. Jeśli te dwie rzeczy kiedykolwiek się różnią, panel jest prawdą, a strona jest błędem — powiedz nam o tym, a strona zostanie naprawiona tego samego dnia.