Solidarita s Ukrajinou. Služba nabízena ukrajinským firmám po dobu trvání války. Požádat o bezplatný přístup
Architektura · pro CISO a CIO

Architektura bezpečnosti : ověřitelná vaším CISO
za méně než třicet minut.

ARDNTECH je zero-knowledge trezor B2B, jehož každá kryptografická volba je zdokumentovaná a sledovatelná až k publikovanému standardu. Kód je plně veřejný pod AGPL-3.0, hosting probíhá v Paříži ve francouzské jurisdikci a audit chain HMAC-SHA-256 je ověřitelný v příkazové řádce externím auditorem. Tato stránka rekapituluje krypto stack, formalizovaný model hrozeb a postup, jak si o něm CISO vytvoří podložený názor, aniž by nám musel důvěřovat.

Zero-knowledge OpenPGP.js v6 Argon2id 256 MiB · RFC 9106 AES-256-GCM SEIPDv2 · RFC 9580 HMAC-SHA-256 audit chain · RFC 2104 Hosting ve Francii
01 / Přehled

Tři pilíře bezpečnosti ARDNTECH.

Bezpečnostní architektura spočívá na třech kumulativních vlastnostech. Každá je veřejně zdokumentovaná, technicky ověřitelná a smluvně vymahatelná. Žádná ze tří nezávisí na dobré víře vydavatele.

Zero-knowledge OpenPGP pro podniky

Šifrování OpenPGP.js v6 se provádí v prohlížeči před jakýmkoli odesláním na server. Soukromý klíč nikdy neopustí pracovní stanici uživatele. Úplný výpis databáze je nepoužitelný : server vidí pouze neprůhledné bloby. Žádné vyžádání nás nemůže přinutit vydat tajný údaj v otevřené podobě, z principu konstrukce.

Ověřitelný audit chain HMAC

Každá citlivá akce je zaznamenána a zapečetěna pomocí HMAC-SHA-256 zřetězeného podle RFC 2104. Klíč HMAC je izolovaný od aplikační databáze. Jakékoli zpětné pozměnění rozbije řetězec a je detekováno v O(1) přepočtem. Veřejný příkaz umožňuje vašemu CISO ověřit integritu záznamu, aniž by závisel na binárním souboru vydavatele.

Suverenita Francie a AGPL-3.0

Hosting v Paříži ve třech zónách dostupnosti, z nichž jedna je v protiatomovém bunkru, francouzská jurisdikce, provoz společností ARDNTECH. Zdrojový kód je zveřejněn pod AGPL-3.0, včetně placených funkcí. Self-hosting je podporován v Docker Compose nebo Kubernetes, bez vynucené odchozí telemetrie.

02 / Krypto stack

Kryptografický stack zdokumentovaný RFC po RFC.

Žádná vlastní primitiva, žádný proprietární algoritmus, žádná závislost na třetím cloudovém KMS nebo externím HSM. Tabulka níže shrnuje technické volby a standardy, ke kterým se vážou. Veřejný kryptografický whitepaper podrobně popisuje každý řádek.

Použití Primitivum ARDNTECH Referenční standard
Asymetrické šifrování X25519 pro výměnu, Ed25519 pro podpisy RFC 7748 a RFC 8032
Symetrické šifrování AES-256-GCM v režimu SEIPDv2 OpenPGP RFC 9580 (OpenPGP V6)
Odvození hlavního klíče Argon2id : 5 průchodů, 256 MiB paměti, parallelism 4 RFC 9106
Hashing serverového hesla Argon2id se zpřísněnými parametry RFC 9106
Audit chain a podpis webhooku HMAC-SHA-256 zřetězený, izolovaný klíč RFC 2104 a RFC 6234
Generování náhodných čísel crypto.getRandomValues na straně prohlížeče, libsodium na straně serveru W3C Web Crypto a NIST SP 800-90A
Klientská kryptografická knihovna OpenPGP.js v6.3 nebo vyšší, vendorovaná a připnutá SRI Nezávislý audit Cure53
Porovnání v konstantním čase hash_equals a password_verify na straně serveru OWASP ASVS v4 §6

Žádná externí kryptografická závislost

Architektura ARDNTECH nezávisí na americkém cloudovém KMS, ani na třetím HSM účtovaném podle využití, ani na serverové wrapping službě pod mimoevropskou jurisdikcí. Všechny citlivé operace se provádějí buď v prohlížeči uživatele (šifrování, dešifrování, podpis), nebo na serverovém perimetru, který kontrolujete (hashing, generování náhodných čísel, audit chain). Je to záměrné architektonické rozhodnutí, které zjednodušuje model hrozeb a z principu konstrukce eliminuje krypto zpracovatele.

03 / Jedinečný diferenciátor

Audit chain HMAC : sledovatelnost, kterou lze ověřit.

Standardní auditní záznam správce hesel je klasický aplikační log uložený v databázi. Jeho důkazní hodnota spočívá zcela na dobré víře vydavatele. ARDNTECH buduje něco jiného : kryptografický řetězec nezávisle ověřitelný PASSI nebo soudním znalcem z pouhé zmrazené kopie databáze.

Jak to funguje

Kryptografické zřetězení událostí

Každá zaznamenaná akce (vytvoření, úprava, prohlížení, sdílení, odvolání tajného údaje, přihlášení, konfigurace SSO, spuštění panic mode) je deterministicky serializována a poté zapečetěna pomocí HMAC-SHA-256, který zahrnuje HMAC předchozí události. Klíč HMAC je izolovaný od databáze a pivotovatelný. Jakékoli zpětné vložení, úprava nebo smazání rozbije řetězec pro všechny následující události.

Jak ověřit

Veřejný, plánovatelný příkaz, integrovatelný do SIEM

Veřejný ověřovací příkaz umožňuje jakémukoli auditorovi disponujícímu kopií databáze přepočítat celý řetězec a nahlásit první nespojitost. Tento příkaz může běžet jako plánovaná úloha na vaší infrastruktuře a napájet váš SIEM pozitivní událostí integrity nebo typovaným upozorněním. Zdrojový kód AGPL-3.0, spustitelný bez binárního souboru dodaného vydavatelem.

Jedinečný diferenciátor na trhu

Americká spotřebitelská řešení a většina evropských hráčů v oblasti týmových trezorů disponuje klasickým aplikačním auditním logem, který může upravit administrátor s přímým přístupem k databázi. Žádný hráč z konkurenčního panelu, pokud je nám známo, nenabízí kryptografický audit chain ověřitelný přes veřejnou příkazovou řádku. Důvod je především architektonický : dodatečné nasazení takového řetězce na existující produkt vyžaduje přepsat model událostí a strategii úložiště. ARDNTECH toto rozhodnutí učinil již při návrhu. Stránka věnovaná audit chain HMAC podrobně popisuje technickou konstrukci, postup ověření a případy užití CISO, NIS2 a soudního znaleckého posudku.

04 / Model hrozeb

Model hrozeb formalizovaný a přijatý.

Model hrozeb správce tajných údajů ARDNTECH aplikuje metodiky STRIDE (Microsoft) a LINDDUN (KU Leuven) podle komponenty. Podrobná verze je zveřejněna v technické dokumentaci. Vitrínová verze níže shrnuje, co je chráněno a co není, bez eufemismů.

Co ARDNTECH chrání

Pět scénářů pokrytých z principu konstrukce

  • Úplná kompromitace serveru : uložené bloby jsou nepoužitelné bez soukromých klíčů příjemců, které nikdy neopouštějí jejich prohlížeč.
  • Soudní vyžádání v otevřené podobě : vydavatel je technicky neschopen odpovědět něčím jiným než šifrovanými bloby. Neexistuje žádný mechanismus serverového escrow.
  • Hypotetický interní útočník : audit chain HMAC detekuje jakékoli zpětné pozměnění záznamu, včetně případu, kdy pochází od administrátora s přímým SQL přístupem.
  • Exfiltrace přes třetího zpracovatele : žádný zpracovatel nedisponuje klíči. Žádný externí cloudový KMS, žádný třetí HSM, vše v MariaDB pod vaší nebo naší kontrolou.
  • Cílený DoS : odolná architektura ve třech zónách dostupnosti, rate limiting Symfony, proaktivní monitoring s pohotovostí 24/7 již od plánu Business.
Co ARDNTECH nechrání

Tři vědomě přijaté architektonické kompromisy

  • Kompromitace pracovní stanice uživatele : keylogger nebo malware na stroji spolupracovníka zůstává mimo rozsah. Žádný zero-knowledge produkt nemůže ochránit tajný údaj zadaný pod aktivním keyloggerem. Zpřísnění pracovní stanice je sdílená odpovědnost s vaším CIO.
  • Ztráta hlavního hesla : je to základní kompromis zero-knowledge. Vydavatel nemůže obnovit zapomenuté heslo. Zmírnění se opírá o tisknutelné záložní kódy generované při registraci a o postup jmenovaného nástupce v případě trvalé nezpůsobilosti.
  • Phishing hlavního hesla : web vydávající se za vaši instanci může shromáždit hlavní heslo, pokud jej uživatel zadá. Ochranné valy zůstávají klasické : passkeys, 2FA TOTP, ověření domény rozšířením prohlížeče, školení uživatelů, antiphishingová politika v předstihu. Viz stránka doporučené hardwarové klíče pro výběr FIDO2 v souladu s evropskou suverenitou.

Použité metodiky

Model hrozeb správce tajných údajů ARDNTECH rozkládá systém na osm komponent : prohlížeč uživatele, aplikační server, relační databáze, cache, transakční messaging, příjemci webhooků, plánované rozšíření prohlížeče, referenční self-host nasazení. Pro každou matice STRIDE vyjmenovává hrozby spoofing, tampering, repudiation, information disclosure, denial of service a elevation of privilege, s likelihood, severity a mitigation vedle sebe. Doplňková matice LINDDUN řeší hrozby soukromí (linkability, identifiability, detectability, disclosure, non-compliance). Úplná dokumentace je sdílena na vyžádání v rámci doprovázeného auditu CISO.

05 / Postup pro CISO

Jak ověřit ARDNTECH : čtyři konkrétní kroky.

Váš CISO má k dispozici čtyři nezávislé páky ke kvalifikaci architektury. Žádná nezávisí na dobré víře vydavatele. Žádná nevyžaduje NDA. Žádná nevyžaduje pro start zásah našeho týmu.

Přečíst zdrojový kód AGPL-3.0

Váš CISO může stáhnout celý kód, včetně funkcí Team a Business, z veřejného repozitáře GitHub. Kryptografický whitepaper ukazuje citlivé soubory k přednostnímu přečtení. Počítejte dvě až čtyři hodiny na cílenou revizi krypto rutin.

Spustit ověření audit chain

Váš CISO může spustit ověřovací příkaz na zmrazeném výpisu databáze pilotní instance. Příkaz přepočítá celý řetězec HMAC a zastaví se u první nespojitosti. Spuštění offline, bez připojení ke službě ARDNTECH.

Reprodukovat Docker build

Oficiální Docker images cílí na end-to-end reprodukovatelnost. Váš CISO může znovu sestavit image ze zdrojů a porovnat digest s tím zveřejněným. Tento krok detekuje jakoukoli supply-chain injekci před registrem.

Pověřit PASSI

Váš CISO může pověřit poskytovatele auditu referencovaného ANSSI nezávislou revizí. ARDNTECH poskytuje whitepaper, přístup k repozitáři a doprovod bezpečnostního referenta, bez doložky mlčenlivosti blokující závěrečnou zprávu.

06 / Soulad s GDPR

Nativní GDPR, práva s nástroji v praxi.

ARDNTECH je navržen ve Francii, provozován společností ARDNTECH, hostován v metropolitní Francii. Práva otevřená podle GDPR jsou implementována technicky, nejen smluvně slíbena.

Čtyři práva s nástroji v konzoli

Právo na přenositelnost (čl. 20)

Úplný JSON export vašeho trezoru, šifrované tajné údaje včetně jejich auditních metadat. Zdokumentovaný formát, znovu importovatelný do jakékoli kompatibilní instance. Žádný proprietární zámek.

Právo vznést námitku (čl. 21)

Opt-out skenu HIBP, opt-out produktové telemetrie, opt-out marketingových upozornění. Nominální fungování trezoru nezávisí na žádném volitelném zpracování.

Právo na výmaz (čl. 17)

Kaskádové smazání účtu, osobních trezorů a členství. Jednosměrné anonymizované hashe zůstávají v audit chain pro právní sledovatelnost, v souladu s čl. 17 §3.b GDPR.

Právo na přístup (čl. 15)

Export všech uchovávaných osobních údajů, které se vás týkají, kromě plaintextu, který vydavatel nikdy nevlastní. SLA lhůta : 30 dní, v souladu s GDPR.

Jmenovaný DPO. Kontaktní údaje pověřence pro ochranu osobních údajů jsou zveřejněny na stránce Právní informace. Zásady ochrany osobních údajů podrobně popisují zpracování, doby uchovávání a související právní základy.

07 / Odvětvový soulad

Odvětvový soulad : trajektorie a možnosti.

ARDNTECH byl navržen tak, aby zapadal do francouzských odvětvových referenčních rámců. Podle vašeho oboru existuje již dnes několik pák ke splnění vašich požadavků : certifikovaný partnerský Cloud, self-hosting u již kvalifikovaného provozovatele nebo air-gap nasazení.

SecNumCloud (cílená trajektorie)

Kvalifikace SecNumCloud je cílem pro ARDNTECH Cloud. Bez čekání umožňuje licence AGPL-3.0 okamžité nasazení u třetího již kvalifikovaného provozovatele SecNumCloud (OVHcloud, Outscale, Cloud Temple...).

HDS pro sektor zdravotnictví

Self-hosting u vašeho vlastního kvalifikovaného hostitele HDS již dnes. Partnerský Cloud HDS je plánován na horizontu zdravotnické trajektorie, podmíněn podpisem partnerského hostitele HDS a specifickým DPA.

OIV a NIS2

Air-gap architektura možná na interní infrastruktuře, kód AGPL-3.0 auditovatelný až na kryptografickou úroveň, audit chain HMAC pro sledovatelnost vymahatelnou vůči odvětvovým orgánům, kontinuální export SIEM CEF/LEEF/OCSF/Syslog.

GDPR a CLOUD Act

Jmenovaný DPO, práva čl. 15/17/20 s nástroji v konzoli, hosting ve Francii mimo mimoevropskou jurisdikci. Stránka alternativa k CLOUD Act podrobně popisuje právní pozici.

08 / Pentest a audity

Nezávislé audity a auditované knihovny.

ARDNTECH se zavazuje k programu ročního auditu a zveřejňuje své kryptografické závislosti s jejich stavem auditu. Žádná vlastní kryptografie, žádné proprietární primitivum : vše je sledovatelné až ke standardu a publikovanému nezávislému auditu.

Tři konkrétní závazky

  • Roční pentest PASSI referencovaný ANSSI : kompletní nezávislý audit je každoročně zadáván kvalifikovanému poskytovateli. Souhrnná zpráva je sdílena pod NDA se zákazníky Business a Enterprise. Kritické findings jsou opraveny před zveřejněním.
  • Auditované kryptografické knihovny : OpenPGP.js v6 byla auditována firmou Cure53, německou firmou specializovanou na kryptografickou revizi. libsodium je referencí v oboru. Žádná krypto rutina nebyla vyvinuta interně.
  • Program bug bounty v přípravě : strukturovaný program bude oznámen po získání prvních odvětvových referencí. Mezitím je odpovědné zveřejňování popsané níže funkční a veřejný hall of fame oceňuje každé platné hlášení.
09 / Odpovědné zveřejňování

Odpovědné zveřejňování trezoru B2B ARDNTECH.

Pokud identifikujete bezpečnostní zranitelnost, nahlaste ji dříve, než ji zveřejníte. ARDNTECH se zavazuje k přesným lhůtám, nebude stíhat žádného výzkumníka jednajícího v dobré víře a zveřejňuje hall of fame k ocenění platných hlášení.

Jak nahlásit a co za to získáte

Oznamovací kanál

Adresa : dpo@aegirex.eu. Je k dispozici veřejný PGP klíč pro zašifrování vaší zprávy. Soubor /.well-known/security.txt v souladu s RFC 9116 centralizuje kontaktní údaje a zásady zveřejňování.

Závazky lhůt

Potvrzení přijetí do 48 pracovních hodin. Plán nápravy sdělen do 14 dnů. Koordinovaná oprava zveřejněna do 90 dnů maximálně. Ocenění výzkumníka ve veřejném hall of fame, pokud není požadováno jinak.

Safe harbor

Proti výzkumníkovi jednajícímu v dobré víře není podávána žádná žaloba : dodržení oznámeného rozsahu, žádná exfiltrace údajů třetích stran, žádný úmyslný DoS, nahlášení před veřejným zveřejněním.

Mimo rozsah

Phishing uživatelů, sociální inženýrství podpory, objemové útoky DoS, findings pocházející výhradně z automatizovaných nástrojů bez ruční validace. Viz stránka důvěra pro podrobnosti.

10 / FAQ CISO

Osm otázek od CISO a auditorů.

Osm nejčastěji kladených otázek při kvalifikaci architektury ARDNTECH ze strany CISO, CIO nebo auditora PASSI.

Jak může CISO auditovat ARDNTECH za 30 minut ?

Stačí tři čtení. Kryptografický whitepaper uvádí použitá primitiva (OpenPGP.js v6 s X25519/Ed25519, Argon2id s 256 MiB paměti, AES-256-GCM SEIPDv2, HMAC-SHA-256). Tato bezpečnostní stránka shrnuje formalizovaný model hrozeb. Zdrojový kód AGPL-3.0 na GitHubu je plně čitelný, včetně funkcí Business. Technicky zdatný CISO si vytvoří podložený názor za méně než hodinu, aniž by podepsal jakékoli NDA.

Lze ARDNTECH nasadit na interní air-gap infrastrukturu ?

Ano. Licence AGPL-3.0 umožňuje self-hosting bez omezení. Referenční nasazení je zdokumentováno v Docker Compose a Kubernetes. Pro nominální fungování není vyžadována žádná odchozí telemetrie : kontroly verzí, aktualizace signatur HIBP a produktová upozornění jsou opt-in. Air-gap nasazení pro provozovatele OIV nebo obranné pracoviště je technicky podporováno. Viz stránka self-hosting pro podrobnosti.

Jaké kryptografické algoritmy se používají ?

Asymetrické : X25519 pro výměnu klíčů a Ed25519 pro podpisy, v souladu s RFC 7748 a 8032. Symetrické : AES-256-GCM v režimu SEIPDv2 podle RFC 9580 OpenPGP. Odvození : Argon2id s 5 průchody, 256 MiB paměti, parallelism 4, podle RFC 9106. Audit : HMAC-SHA-256 zřetězený podle RFC 2104. Generování náhodných čísel : crypto.getRandomValues na straně prohlížeče a random_bytes na straně serveru přes libsodium.

Kdo audituje kryptografii OpenPGP.js v6 ?

OpenPGP.js v6 byla předmětem nezávislého auditu firmou Cure53, německou firmou uznávanou v ofenzivní bezpečnosti a kryptografické revizi. Zpráva je veřejná. ARDNTECH připíná verzi 6.3 nebo vyšší a aplikuje strategii SRI na bundle dodaný do prohlížeče. Žádný proprietární krypto modul nebyl vyvinut interně : primitiva pocházejí všechna z knihoven zveřejněných a revidovaných komunitou.

Jak funguje audit chain HMAC-SHA-256 ?

Každá zaznamenaná událost obsahuje časové razítko, identifikátor aktéra, identifikátor zdroje a HMAC-SHA-256 vypočítaný z konkatenace aktuálního řádku a předchozího HMAC. Klíč HMAC je izolovaný od databáze. Jakékoli zpětné vložení, úprava nebo smazání rozbije řetězec a je detekováno přepočtem. Veřejný ověřovací příkaz umožňuje externímu auditorovi konstatovat integritu řetězce, aniž by závisel na binárním souboru dodaném vydavatelem. Technické podrobnosti na stránce audit chain HMAC.

Jak se ARDNTECH staví vůči CLOUD Act ?

ARDNTECH je francouzská společnost, hostovaná v Paříži ve třech zónách dostupnosti, z nichž jedna je v protiatomovém bunkru. Žádný zpracovatel nedisponuje soukromými klíči uživatelů, které nikdy neopouštějí jejich prohlížeč. Mimoevropské vyžádání podané cestou vzájemné právní pomoci by mohlo získat pouze nepoužitelné šifrované bloby. Kód AGPL-3.0 navíc umožňuje nasazení v jurisdikci dle vašeho výběru. Viz alternativa k CLOUD Act a trezor hostovaný ve Francii.

Jaký je formalizovaný model hrozeb ?

Model hrozeb ARDNTECH aplikuje metodiky STRIDE (Microsoft) a LINDDUN (KU Leuven) podle komponenty : prohlížeč, aplikační server, databáze, cache, transakční messaging, odchozí webhooky, rozšíření prohlížeče, self-host nasazení. Hlavní chráněné scénáře jsou kompromitace serveru, soudní vyžádání, interní útočník a exfiltrace přes třetího dodavatele. Vědomě přijaté kompromisy (kompromitace pracovní stanice, ztráta hlavního hesla, phishing) jsou zdokumentovány bez vytáček. Úplná dokumentace je sdílena na vyžádání v rámci doprovázeného auditu CISO.

Jak nahlásit bezpečnostní zranitelnost Aegirexu ?

Zašlete svou zprávu na dpo@aegirex.eu, ideálně zašifrovanou PGP klíčem zveřejněným v souboru /.well-known/security.txt v souladu s RFC 9116. Závazky : potvrzení přijetí do 48 pracovních hodin, plán nápravy do 14 dnů, koordinovaná oprava zveřejněna do 90 dnů maximálně. Veřejný hall of fame oceňuje výzkumníky, kteří vytvořili platné hlášení. Proti výzkumníkovi jednajícímu v dobré víře není podávána žádná žaloba.

11 / Začít

Ověřte ARDNTECH,
nedůvěřujte nám.

Přečtěte si kód, spusťte ověření audit chain na výpisu z vaší instance, pověřte PASSI referencovaného ANSSI. ARDNTECH vás v tomto procesu doprovází, sdílí kryptografický whitepaper a poskytuje přístup k repozitáři bez blokujícího NDA. Náklady na posudek založený na této architektuře jsou několik hodin vašeho bezpečnostního týmu, nikoli šestiměsíční obchodní cyklus.

Kód AGPL-3.0 ověřitelný, včetně funkcí Business
Audit chain HMAC ověřitelný veřejným příkazem
Hosting Paříž, tři zóny, francouzská jurisdikce
OpenPGP.js v6 auditovaná Cure53
Odpovědné zveřejňování závazné, RFC 9116