Một nửa của quyền riêng tư là kỹ thuật.
Một chính sách về những gì chúng tôi không thu thập chẳng đáng giá gì nếu chút ít chúng tôi thu thập nằm sau mật khẩu mà một nhân viên hỗ trợ có thể đặt lại qua trò chuyện. Trang này bao gồm nửa kia: cách tài khoản, hypervisor và con người bị ràng buộc.
Tài khoản của bạn
Mật khẩu
scrypt với muối riêng cho mỗi tài khoản tại N=2^16, r=8, p=1, tốn khoảng một phần mười giây trên phần cứng của chúng tôi. Không có độ dài tối đa, không có quy tắc thành phần, không có luân chuyển bắt buộc. Tất cả ba điều đó làm cho mật khẩu yếu hơn và luôn luôn như vậy.
Kiểm tra vi phạm
Mật khẩu mới được kiểm tra dựa trên kho ngữ liệu cục bộ của các hàm băm đã biết bị xâm phạm. Kiểm tra chạy hoàn toàn về phía chúng tôi, vì gửi một phần hàm băm mật khẩu của bạn cho người khác sẽ là một điều kỳ lạ để làm trên trang web cụ thể này.
Xác thực hai yếu tố, đúng cách
Mã dựa trên thời gian và khóa bảo mật phần cứng, với WebAuthn là con đường ưa thích. Không có tùy chọn nhận mã qua tin nhắn văn bản, vì lý do rõ ràng là chúng tôi không có số điện thoại cho bạn và sẽ không muốn bắt đầu thu thập một số.
Mã khôi phục
Mười mã dùng một lần, hiển thị một lần, được băm khi lưu trữ. Chúng là toàn bộ câu chuyện khôi phục, vì không có cách nào khác để xác định bạn và chúng tôi sẽ không phát minh ra một cách dưới áp lực.
Cảnh báo đăng nhập
Một thiết bị chúng tôi chưa thấy trước đây kích hoạt một email. Đó là một trong số ít công việc mà nhật ký truy cập bảy ngày thực sự làm.
Mất hộp thư và mã khôi phục là mất tài khoản. Không thể khôi phục qua phiếu hỗ trợ, không thể khôi phục bằng chứng minh thanh toán, hoàn toàn không thể khôi phục. Đó là cái giá của việc đăng ký chỉ cần một trường, và không thể thương lượng theo bất cứ hướng nào.
Phiên
Thời hạn
Mười bốn ngày cho phiên được ghi nhớ, bốn giờ nếu bạn không chọn hộp kiểm. Cả hai giới hạn đều tuyệt đối, không gia hạn trượt để giữ cookie bị đánh cắp tồn tại vô thời hạn.
Ràng buộc
Mỗi phiên được gắn với user agent và tiền tố mạng thô. Đổi lục địa giữa phiên và bạn phải đăng nhập lại, điều này làm phiền khoảng một khách hàng mỗi tháng và đáng để phiền.
Danh sách thiết bị
Mọi phiên đang hoạt động đều xuất hiện trong bảng điều khiển với thời gian nhìn thấy gần nhất. Hủy từng phiên một, hoặc hủy tất cả và bắt đầu lại.
Yêu cầu nhập lại các thao tác nhạy cảm
Đổi địa chỉ email, tắt xác thực hai yếu tố, tạo mã thông báo API hoặc chỉ định địa chỉ hoàn tiền đều yêu cầu nhập lại mật khẩu bất kể phiên còn mới đến đâu.
Cookie
Một cookie phiên, bên thứ nhất, cùng trang web nghiêm ngặt. Không có gì khác được đặt và bạn không được hỏi gì về nó, vì không có sự đồng ý để thu thập cho các cookie không tồn tại.
Mã thông báo API
API có thể làm mọi thứ như bảng điều khiển, vì vậy mã thông báo bị rò rỉ cũng nghiêm trọng như mật khẩu bị rò rỉ. Xử lý mã thông báo bắt đầu từ giả định đó thay vì đến sau.
Scoped
Đọc, ghi và hủy là các quyền riêng biệt. Hầu hết tự động hóa cần hai quyền đầu tiên và hầu như không cần quyền thứ ba, và mã thông báo không thể xóa một instance thì không thể xóa instance của bạn.
Được băm khi lưu trữ
Chỉ hiển thị một lần khi tạo và không bao giờ hiển thị lại. Chúng tôi giữ một bản băm, vì vậy việc dump cơ sở dữ liệu không tạo ra thông tin đăng nhập hoạt động.
Có tiền tố
Mỗi mã thông báo có một tiền tố cố định, giúp dễ dàng tìm thấy bằng quét kho lưu trữ bạn tự chạy trước khi đẩy thứ gì đó mà bạn sẽ hối tiếc.
Có thể ghim
Mã thông báo có thể bị giới hạn trong một mạng nguồn và một tập hợp instance được đặt tên. Cả hai hạn chế được đánh giá trên mỗi lần gọi thay vì một lần khi cấp.
Hết hạn
Tùy chọn hết hạn từ một giờ trở lên và trần bắt buộc là hai năm. Mã thông báo không bao giờ hết hạn là cách tự động hóa cũ âm thầm trở thành lỗ hổng cũ.
Giới hạn tốc độ mỗi mã thông báo
Giới hạn áp dụng cho mã thông báo thay vì tài khoản, vì vậy một tập lệnh chạy quá mức tự giới hạn thay vì làm chậm tự động hóa khác của bạn.
Cách ly giữa các tenant
Mỗi instance là một guest trên một host chỉ làm một công việc. Những gì dưới đây là những gì chắn giữa guest của bạn và của người khác.
Không chia sẻ bộ nhớ
Tắt hợp nhất cùng trang trên toàn cụm, vĩnh viễn. Khử trùng lặp bộ nhớ giữa các tenant là một kênh phụ đáng đo lường, và RAM thu hồi không đáng với lớp tấn công nó mở ra.
Không overcommit
Cores, bộ nhớ và NVMe được cấp phát một lần và không bao giờ đếm hai lần. Không ballooning, không swap trên host, và không mẹo lập lịch thay cho dung lượng chúng tôi từ chối mua.
Miền lưu trữ riêng biệt
Mỗi guest nằm trên ổ riêng của nó trong không gian tên được mã hóa riêng. Thu hồi một ổ nghĩa là loại bỏ khóa và cắt giảm phạm vi, thay vì ghi số không lên đó và hy vọng.
Tách biệt mạng
Một bridge mỗi tenant, lọc địa chỉ và địa chỉ phần cứng tại cổng, và miền quảng bá dừng tại guest. Lưu lượng của hàng xóm không bao giờ đến cổng của bạn, vì vậy không có gì để bạn bắt.
GPU passthrough
Một card được gắn với một guest duy nhất thông qua IOMMU và được reset giữa các lần thuê. Không có time-slicing, không có lớp vGPU, và không có driver dùng chung nằm giữa hai khách hàng.
Các biện pháp giảm thiểu vẫn được bật
Các biện pháp giảm thiểu thực thi suy đoán được bật và vẫn được bật. Máy chủ được vá hàng tháng, và ngoài chu kỳ khi có sự cố cần thiết, điều này đã xảy ra ba lần trong hai năm qua.
Mã hóa, và những gì nó bảo vệ
Mọi ổ đĩa của node đều được mã hóa ở trạng thái nghỉ. Khóa nằm trong môi trường an toàn của máy chủ và chỉ được phát hành cho một kernel đã khởi động với image được đo lường và ký, vì vậy một ổ đĩa bị tháo khỏi khung máy là một viên gạch và một khung máy bị mang ra khỏi tòa nhà là một viên gạch chậm hơn.
Giới hạn cần được nêu rõ ràng. Mã hóa ở trạng thái nghỉ bảo vệ khỏi việc loại bỏ, trộm cắp và cuối vòng đời của ổ đĩa. Nó không thể bảo vệ chống lại một hypervisor đang chạy, nơi mà chắc chắn nắm giữ khóa trong khi instance của bạn đang chạy. Bất kỳ ai có mô hình mối đe dọa bao gồm máy chủ nên chạy mã hóa toàn bộ ổ đĩa bên trong guest và nhập mật khẩu qua bảng điều khiển ngoài băng tần khi khởi động, đó là một đường dẫn được hỗ trợ với một trang riêng trong cơ sở kiến thức.
Snapshot và bản sao lưu ngoài node được mã hóa bên trong instance trước khi chúng rời khỏi nó, bằng một khóa mà bạn nắm giữ và chúng tôi không bao giờ thấy. Chúng tôi lưu trữ ciphertext và độ dài. Các bản khôi phục được bạn giải mã, điều này bất tiện đúng một lần và đúng vĩnh viễn.
Trên đường truyền, bảng điều khiển và API chỉ sử dụng TLS, với strict transport security được tải trước và không để lại đường hạ cấp nào. Các giao diện quản lý nằm trên một mạng ngoài băng tần không có tuyến công khai, chỉ có thể truy cập thông qua một đường hầm được xác thực và không có cách nào khác.
Con người và các nhà nghiên cứu
Truy cập là bề mặt tấn công mà không ai đưa vào bảng thông số kỹ thuật.
Không ai có quyền truy cập thường trực
Truy cập sản xuất được yêu cầu, có giới hạn thời gian và tự hết hạn. Không có phiên quản trị vĩnh viễn ở bất kỳ đâu trên nền tảng.
Hai người hoặc không có gì
Bất kỳ hành động nào chạm đến dữ liệu khách hàng cần sự chấp thuận của một người không phải là người đã yêu cầu, và sự chấp thuận được ghi lại kèm lý do.
Chỉ có khóa phần cứng
Nhân viên xác thực bằng khóa bảo mật phần cứng từ một máy tính được quản lý. Mật khẩu một mình không mở được gì, và thiết bị cá nhân không nằm trong danh sách chút nào.
Guest vẫn đóng
Bộ phận hỗ trợ không thể mở console của bạn, đọc volume của bạn hoặc gắn vào bộ nhớ của bạn nếu không có instance bị tạm dừng và hành động được ghi vào một bản ghi mà bạn có thể đọc sau đó trong bảng điều khiển.
Rời đi ngay lập tức
Truy cập được thu hồi vào cuối ca cuối cùng và khóa được gỡ khỏi hạm đội trong cùng giờ đó. Thay đổi có thể kiểm toán, và nó đã được thực hiện bốn lần.
- 01
Báo cáo
Gửi thư đến địa chỉ bảo mật, được mã hóa bằng khóa đã công bố khi phát hiện xứng đáng. Bằng chứng khái niệm được hoan nghênh. Đầu ra máy quét thô không có phân tích kèm theo thì không.
- 02
Chúng tôi xác nhận trong vòng một ngày
Từ một con người chứ không phải robot vé. Trung bình trong năm qua là dưới bốn giờ.
- 03
Chúng tôi phân loại trong ba ngày làm việc
Với mức độ nghiêm trọng, kế hoạch và ngày tháng. Khi chúng tôi không đồng ý với mức độ của bạn, chúng tôi nói rõ và giải thích lý do, thay vì lặng lẽ hạ cấp và hy vọng bạn ngừng đọc.
- 04
Chúng tôi sửa và chúng tôi báo cho bạn
Các phát hiện nghiêm trọng được vá ngoài chu kỳ. Mọi thứ khác được phát hành trong chu kỳ hàng tháng tiếp theo và bạn nghe về nó vào ngày nó được đưa ra.
- 05
Công bố bất cứ khi nào bạn muốn
Không yêu cầu embargo, không đe dọa pháp lý, không nghĩa vụ phối hợp. Chín mươi ngày được yêu cầu cho bất cứ điều gì có thể phơi bày khách hàng trước khi có bản sửa lỗi, và chúng tôi chưa bao giờ phải hỏi hai lần.
- 06
Bạn được trả tiền
Bằng tín dụng hoặc tiền mặt, tùy bạn chọn, quy mô theo mức nghiêm trọng thay vì độ ồn ào của báo cáo. Không có giới hạn trên được công bố, vì chúng tôi muốn bất ngờ hơn là bị giới hạn.
Việc kiểm thử được hoan nghênh trên các phiên bản của chính bạn và trên bảng điều khiển. Không được chào đón việc kiểm thử trên phiên bản của khách hàng khác, và ranh giới đó là toàn bộ lập trường an toàn của chúng tôi.
Hãy phá vỡ nó, rồi báo cho chúng tôi.
Địa chỉ bảo mật và khóa của nó nằm trên trang liên hệ. Các phát hiện làm thay đổi cách hoạt động của nền tảng sẽ được ghi trong nhật ký thay đổi, ghi công theo cách người báo cáo yêu cầu, bao gồm cả không ghi công.