私隐的另一半是工程。
如果我们确实收集的那一点数据只是放在一个客服可以通过聊天重置的密码后面,那么关于我们不收集什么的政策就一文不值。本页涵盖另一半:账户、管理程序和人员如何被约束。
您的账户
密码
使用scrypt,每个账户独立盐,N=2^16,r=8,p=1,在自家硬件上大约耗时十分之一秒。没有最大长度限制,没有组成规则,没有强制轮换。这三者都会让密码更差,而且一直如此。
泄露检查
新密码会与已知泄露哈希的本地语料库进行比对。检查完全在我们这边进行,因为在这个特定网站上,把你的部分密码哈希发给别人会是一件奇怪的事。
双因素,正当地
基于时间的一次性密码和硬件安全密钥,首选WebAuthn。没有通过短信接收验证码的选项,原因显而易见:我们没有你的电话号码,而且宁愿开始收集一个。
恢复码
十个一次性使用码,只显示一次,静态散列存储。它们是整个恢复故事,因为没有其他识别你的方式,我们不会在压力下发明一个。
登录提醒
以前未见过的设备会触发一封邮件。这是七天访问日志实际承担的少数任务之一。
丢失邮箱和恢复代码,账户就没了。无法通过工单找回,无法通过证明付款找回,根本无法找回。这是单字段注册的代价,任何一方都不可协商。
会话
生命周期
记住的会话为十四天,未勾选记住则为四小时。两个限制都是绝对的,没有滑动续期会让窃取的 cookie 无限存活。
绑定
每个会话都绑定用户代理和粗略的网络前缀。会话中途更换大洲,你需要重新登录,这每月大约激怒一位客户,但值得。
设备列表
每个活动会话都显示在面板中,并带有最后看到的时间。可以单独终止,或全部终止然后重新开始。
敏感操作需重新认证
更改电子邮件地址、禁用双因素、生成 API 令牌或指定退款地址时,无论会话多么新鲜,都会再次要求密码。
Cookie
一个会话 cookie,第一方,严格同站。没有设置其他任何内容,也不会询问你任何关于 cookie 的问题,因为不存在的 cookie 无需同意。
API 令牌
API 能做面板能做的所有事,因此泄露的令牌与泄露的密码同样严重。令牌处理从一开始就基于这一假设,而不是事后才想到。
范围限定
读取、写入和删除是独立的权限。大多数自动化只需要前两种,几乎不需要第三种;无法删除实例的令牌就不能删除你的实例。
静态加密存储
创建时仅显示一次,之後不再显示。我们只保留哈希,因此数据库泄露得不到可用的凭据。
前缀标识
每个令牌都有一个固定前缀,这使得你在推送之前进行自己的仓库扫描时能轻松找到它。
可绑定
令牌可以限制来源网络和指定的实例集合。这两个限制在每次调用时都会评估,而不是在签发时评估一次。
可过期
可选有效期从一小时到强制上限两年。永不过期的令牌是老自动化悄悄变成旧漏洞的方式。
按令牌限速
限制适用于令牌而不是账户,因此失控的脚本会限制自身,而不会影响你的其他自动化。
租户间隔离
每个实例都是专做一件事的主机上的一个客户机。以下内容隔离了你的客户机和其他人的客户机。
不共享内存
同页合并在整个集群中永久关闭。在租户之间去重内存是一个可测量的侧信道,它回收的 RAM 不值得由此开启的攻击类别。
不超卖
核心、内存和 NVMe 只分配一次,从不重复计算。没有膨胀、没有主机交换、没有调度器技巧代替容量不足的采购。
独立存储域
每个客户机位于自己加密命名空间中的独立卷上。回收卷意味着丢弃密钥并修剪范围,而不是写零覆盖并期望其消失。
网络隔离
每个租户一个桥,端口上做地址和硬件地址过滤,广播域止于客户机。邻居的流量永远不会到达你的端口,因此你没有什么可捕获的。
GPU 直通
一张卡通过 IOMMU 绑定到单个 guest,并在租用之间重置。没有时间切片,没有 vGPU 层,也没有共享驱动程序位于两个客户之间。
缓解措施保持开启
推测执行缓解措施已启用并保持启用。主机每月修补一次,当有需要时也会带外修补,过去两年中这种情况发生了三次。
加密及其保护内容
每个节点卷在静态时都经过加密。密钥驻留在主机的安全元件中,仅释放给已启动经过测量和签名镜像的内核,因此从机箱中取出的驱动器是一块砖头,从建筑物中带出的机箱是一块较慢的砖头。
这个限制值得明确说明。静态加密防御的是移除、盗窃和驱动器工作寿命的结束。它无法防御正在运行的虚拟机监控程序,因为当您的实例正在运行时,它必然持有密钥。任何威胁模型包含主机的用户都应在 guest 内部运行全盘加密,并在启动时通过带外控制台输入口令,这是一条受支持的路径,在知识库中有专门的页面。
快照和节点外备份在离开实例之前在实例内部加密,使用您持有且我们从未见过的密钥。我们存储密文和长度。恢复由您解密,这恰好不方便一次,但永久正确。
在传输中,面板和 API 仅使用 TLS,并预加载严格传输安全,没有降级路径。管理接口位于带外网络上,没有公共路由,只能通过经过身份验证的隧道访问,没有其他方式。
人员与研究人员
访问是没有人放在规格表上的攻击面。
没有人持有长期访问权限
生产访问是请求制的、有时间限制的,并且会自动过期。平台上的任何地方都没有永久的管理会话。
两人或无人
任何涉及客户数据的操作都需要未请求该操作的人的批准,并且批准会连同给出的理由一起记录。
仅硬件密钥
员工使用来自受管理机器的硬件安全密钥进行身份验证。单独密码无法打开任何东西,个人设备根本不在列表中。
访客保持关闭
如果没有暂停实例并将操作记录到您稍后可以在面板中阅读的记录中,支持人员无法打开您的控制台、读取您的卷或附加到您的内存。
离开是立即的
在最后一个班次结束时撤销访问权限,并且密钥在同一小时内从舰队中移除。该变更可审计,并且已被执行了四次。
- 01
报告
将发现发送到安全地址,如有必要,使用已发布的密钥加密。欢迎提供概念验证。未附分析的原始扫描器输出不受欢迎。
- 02
我们在一天内确认
由人工而不是工单机器人确认。过去一年的中位数不到四小时。
- 03
我们在三个工作日内进行分诊
包括严重性、计划和日期。如果我们不同意您的严重性,我们会说出来并解释原因,而不是悄悄降级,希望您停止阅读。
- 04
我们修复,并告知您
关键发现会带外修补。其他所有内容在下一个月度周期中发布,您会在当天听到消息。
- 05
随时发布
不要求禁运,不施加法律威胁,没有协调的义务。对于在修复存在之前可能暴露客户的内容,我们要求九十天,而我们从来不必要求两次。
- 06
您会得到报酬
赊账或现付,任你挑选,按严重程度而非报告措辞的激烈程度衡量。我们不公布上限,因为宁愿被惊喜,也不愿被设限。
欢迎针对你自己的实例和控制面板进行测试。针对其他客户的实例进行测试则不受欢迎,这一界限构成了我们安全港声明的全部内容。