Przechowywanie · rewizja platformy 5.4

Większość tej tabeli mówi „nigdy”.

Przechowywanie to jedyne twierdzenie o prywatności, które można zweryfikować z rzeczywistością, ponieważ rekord albo istnieje, albo nie. Poniżej znajduje się pełna lista, łącznie z wpisami, które są dla nas niewygodne.

01

Zasada, jaka jest

Nic z tego nie jest sprytne. Ustaliliśmy, które rekordy są naprawdę niezbędne do działania usługi, i przestaliśmy zbierać wszystko inne.

Dane, które nigdy nie zostały zapisane, nie mogą być udostępnione, objęte nakazem, wyciec ani sprzedane.

Każdy log musi przetrwać jedno pytanie: co się psuje, jeśli nie istnieje? Logi dostępu do panelu to przetrwają, bo przejęcie konta to realne zdarzenie, a siedem dni to wystarczające okno, żeby je wyłapać. Rekordy przepływu tego nie przetrwają, więc żaden router w flocie nie jest skonfigurowany do ich eksportu.

Zasadą drugą jest to, że retencja działa na czasomierzu, a nie na dobrych intencjach. Usuwanie to zaplanowane zadanie, wykonywane na produkcji i na każdej generacji kopii zapasowych, która przekroczyła własne okno. Nikt nie musi pamiętać o czyszczeniu, co jest szczęściem, bo nikt by nie pamiętał.

02

Tabela

Wygenerowana z tej samej konfiguracji, którą czytają zadania usuwania.

DaneRetencjaDlaczego istniejąJak znikają
Adres e-mailPrzez czas istnienia kontaResetowanie hasła i dostarczanie fakturNadpisywany w ciągu godziny po zamknięciu
Hash hasłaPrzez czas istnienia kontascrypt, indywidualna sól, nieodwracalneNadpisywany po zamknięciu
Rekordy sesji14 dni lub do wylogowaniaUtrzymywanie zalogowania i umożliwienie zabicia urządzeniaUsuwane po wygaśnięciu, cotygodniowe czyszczenie
Kody zapasoweDo użycia lub wygenerowania nowychJedyne istniejące ścieżki odzyskiwania kontaHaszowane; hash porzucany przy regeneracji
Log dostępu do panelu7 dniWykrywanie przejęcia kontaWiersz usuwany; adres był już skrócony
Metadane tokena APICzas życia tokenaZakres, prefiks, ostatnie użycie, wygaśnięcieUsuwane razem z tokenem
Rekordy faktur24 miesiąceAbyś mógł udowodnić, co i kiedy kupiłeśUsuwane podczas rocznego czyszczenia
Referencja płatności kryptoDo czasu opłacenia fakturyDopasowanie płatności do fakturyCzyszczone przy rozliczeniu, w tej samej transakcji
Zgłoszenia wsparcia90 dni po zamknięciuCiągłość, gdy problem jest nadal aktywnyWątek i załączniki usuwane razem
Zgłoszenia nadużyć12 miesięcyRozpoznanie powtarzającego się zgłaszającego lub powtarzającego się sprawcyUsuwane wraz z danymi zgłaszającego
Kopie zapasowe bazy danych rozliczeń30 dni kroczącoOdzyskiwanie po naszych własnych błędachGeneracja wygasa, a wolumen jest przycinany
Metadane sesji konsoli7 dniŚwiadomość, że tunel został otwarty, bez niczego o jego zawartościUsuwane razem z logiem dostępu
Ruch instancjiNigdy nie rejestrowanyRutujemy pakiety, a nie czytamy jeNie ma czego usuwać
Zapytania DNSNigdy nie rejestrowanyResolver odpowiadają i zapominająNie ma czego usuwać
Adres sieciowy przy rejestracjiNigdy nie rejestrowanyAplikacja nie ma na to kolumnyNie ma czego usuwać
Zawartość snapshotów i kopii zapasowychDopóki je przechowujeszSzyfrowane Twoim kluczem przed opuszczeniem instancjiTrzymamy szyfrogram i długość

Strona konta w panelu pokazuje tę samą listę z Twoimi wartościami i licznikiem odliczającym na żywo przy każdym czasie. Czegokolwiek nie ma na tej stronie, nie ma na naszych dyskach.

03

Nigdy nie zapisywane, w żadnym momencie

Krótsza lista ma większe znaczenie. To nie krótkie okresy przechowywania; to ich brak.

01

Ruch przez Twoją instancję

Brak eksportu przepływów, brak próbkowania, brak przechwytywania pakietów, brak inspekcji o jakiejkolwiek głębokości. Routery liczą bajty na port dla planowania wydajności i nie wiedzą nic o pakietach, które je tworzyły.

02

Twój adres sieciowy przy rejestracji

Warstwa WWW nie przekazuje go do aplikacji, a aplikacja nie ma gdzie go umieścić. Logi dostępu do panelu przechowują obcięty prefiks przez siedem dni i nigdy pełny adres.

03

Zapytania DNS

Nasze resolver odpowiadają i zapominają. Logowanie zapytań jest wyłączone w konfiguracji i jest to ta sama konfiguracja, która trafia do wszystkich trzydziestu czterech lokalizacji.

04

Sesje konsoli

Serial i VNC działają przez uwierzytelniony tunel, który nic nie rejestruje. Wiemy, że sesja się otworzyła i zamknęła. To, co było na ekranie, należy do Ciebie.

05

Zawartość instancji

Dyski, pamięć, snapshoty. Kopie zapasowe i snapshoty są szyfrowane wewnątrz instancji, zanim ją opuszczą, więc na naszym przechowywaniu znajduje się szyfrogram z długością.

06

Wszystko, co należy do stron trzecich

Brak analityki, brak pikseli reklamowych, brak menedżera tagów, brak zewnętrznych czcionek. Strona, którą czytasz, nie wysyła żądań do nikogo poza nami, co możesz potwierdzić w około cztery sekundy w zakładce sieci.

04

Jak faktycznie działa usuwanie

  1. 01

    Wyzwalany jest licznik

    Co godzinę, dla każdej kategorii, względem głównej bazy danych i przechowywania obiektów w tym samym przebiegu.

  2. 02

    Wiersze są usuwane, nie oznaczone

    Usunięte znaczy zniknięte, z nagrobkiem bez ładunku. Kolumny miękkiego usuwania zostały usunięte ze schematu w rewizji platformy 5.1 właśnie z tego powodu.

  3. 03

    Kopie zapasowe wygasają

    Kopie zapasowe rozliczeniowe przesuwają się w oknie trzydziestu dni, więc rekord usunięty dzisiaj przetrwa w generacji kopii zapasowej co najwyżej trzydzieści dni dłużej. Za tym oknem nie ma archiwum, taśmy ani zimnej kopii.

  4. 04

    Logi pozostają lokalne

    Logi hostów nie są nigdzie wysyłane. Każda maszyna rotuje własne, a rotacja skraca, a nie przesyła.

  5. 05

    Zamknięcie jest całkowite

    Zamknij konto, a adres, hash, sesje i tokeny znikają w ciągu godziny. Rekordy faktur służą przez dwadzieścia cztery miesiące bez niczego identyfikującego.

05

Czego krótkie przechowywanie nie robi

Trzymanie prawie niczego chroni Cię przed nami, przed żądaniem skierowanym do nas oraz przed tym, co moglibyśmy kiedyś utracić w wyniku naruszenia. Nie robi nic z sieciami między Tobą a Twoją instancją, które obserwują ruch, którego nigdy nie dotykamy, i nie robi nic z tym, co Twoje własne oprogramowanie zapisuje na Twoim własnym dysku.

Wynikają z tego dwie praktyczne konsekwencje. Logi Twojej aplikacji są Twoje, znajdują się na Twoim dysku i o ile ich nie wyłączysz, będą wiernie zapisywać adres każdego odwiedzającego, któremu serwujesz treści. Migawka działającej instancji również zawiera to, co w danym momencie znajdowało się w pamięci i na dysku, zaszyfrowane Twoim kluczem, a nie naszym, co stanowi ochronę przed nami, ale nie daje żadnej ochrony, jeśli klucz leży bez nadzoru w menedżerze haseł.

Lepiej powiedzieć to tutaj, niż zostawić tabelę pełną słowa „nigdy”, sugerującą więcej, niż powinna.

Gotowi, gdy jesteś

Porównaj politykę z panelem.

Każdy licznik na tej stronie pojawia się na Twoim koncie z wyświetlanym odliczaniem. Jeśli te dwie rzeczy kiedykolwiek się różnią, panel jest prawdą, a strona jest błędem — powiedz nam o tym, a strona zostanie naprawiona tego samego dnia.