Zdroje
Simulátor Deník Glosář Rozšíření Důvěra Stav služby KontaktZměnit jazyk
Níže uvádíme každý bezpečnostní závazek ARDNTECH spolu s důkazem, který ho podporuje: kód, automatizovaný test, dodržování nebo zdokumentovaná rozhodnutí. Průhledný stav na nároku. Žádné tvrzení bez ověřitelného protějšku.
Verze v1.0 · revidováno {{ "now"|date("d/m/Y") }} · tato stránka se aktualizuje při každém významném release.
Proč tato stránka? Bezpečnostní revize B2B začínají vždy stejnou otázkou: „jak ověřím, co tvrdíte?“. Tato stránka je naší standardní odpovědí. Každý řádek je ukotven v ověřitelném faktu.
Statusy: Dodáno jsou dnes aktivní v produkci; Probíhá = funkce mergnutá, dosud neaktivovaná v produkci; Připravuje se = datovaný závazek pro pozdější release; Zdokumentováno = vědomě přijaté architektonické rozhodnutí, vysvětlené.
Zdrojový kód AGPL-3.0-or-later je veřejný na github.com/aegirex/server (SaaS), github.com/aegirex/website (marketingový web) a github.com/aegirex/extension (rozšíření prohlížeče). Runbooky a interní postupy zůstávají vyhrazeny design partnerům pod NDA.
Srdcem slibu: Nemůžeme si přečíst vaše tajemství, ani s přístupem správce k serveru.
| Slib | Důkaz | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) na straně prohlížeče | Knihovna vendorovaná s otiskem SHA-256 ověřeným při buildu (manifest integrity SRI). Aplikační wrapper produkuje veřejně zdokumentovanou JSON obálku v2. | Dodáno |
| Soukromý klíč nikdy nepřenášen na server | Autentizační a relační API přijímají pouze veřejný klíč. Soukromý klíč zůstává v lokálním úložišti prohlížeče a hardwarovém trezoru (passkey) uživatele. | Dodáno |
| Argon2id pro hlavní heslo (RFC 9106) | Parametry: 256 MiB paměti, 5 průchodů, parallelism 4. Automatizované testy v CI ověřují tyto parametry při každém release, aby zabránily tiché regresi. | Dodáno |
| Šifrování at-rest citlivých tajných údajů na straně serveru | XChaCha20-Poly1305 (klíč spravovaný proměnnou prostředí, nikdy v databázi). Pokrývá tajné údaje TOTP, webhooky a další citlivé technické údaje. | Dodáno |
| Roundtrip web - rozšíření prohlížeče otestován | Automatizovaný test ověřuje šifrování ve webu a poté dešifrování v rozšíření (a naopak). Zaručuje kompatibilitu byte za byte mezi povrchy. Plánuje se end-to-end varianta Playwright. | Probíhá |
| Post-kvantová migrace (ML-KEM / ML-DSA) | Plánováno vyhodnocení. OpenPGP v6 + AES-256 zůstávají odhadovány jako bezpečné na 5 až 10 let podle RGS ANSSI 2024. | Připravuje se |
Jedna organizace nemůže nikdy číst data druhé, ani s platným tokenu API.
| Slib | Důkaz | Status |
|---|---|---|
| Striktní izolace podle organizace na straně API | Všechny endpointy systematicky filtrují podle organizace přidružené k tokenu. Sada testů izolace napříč organizacemi se spouští v CI při každém commitu k detekci jakéhokoli potenciálního úniku. | Dodáno |
| API tokeny hashované Argon2id, nikdy uloženy v otevřené podobě | Tajný údaj v otevřené podobě se zobrazí pouze jednou, při vytvoření. Žádný způsob, jak jej následně získat. Databáze obsahuje pouze hash Argon2id. | Dodáno |
| Audit chain HMAC-SHA-256 (tamper-evidence v O(1)) | Zřetězený podpis přes atomický databázový lock. Ověření k dispozici přes veřejný příkaz. Podpisový klíč izolovaný modulem HSM (PKCS#11). Viz podrobné vysvětlení. | Dodáno |
100% Francie nebo Evropská unie, bez závislostí na CLOUD Act.
| Slib | Důkaz | Status |
|---|---|---|
| Hosting Scaleway ve Francii (cílená trajektorie SecNumCloud) | Jediný region v Île-de-France, tři zóny dostupnosti včetně jedné v protiatomovém bunkru (DC3 Île-de-France). Žádná replikace mimo EU. Podrobnosti na stránce důvěra. | Dodáno |
| Platby Stancer (francouzská společnost), žádný americký poskytovatel | Integrace ve fázi dokončování na straně KYB pro otevření placených plánů. Stancer je registrována ve Francii, mimo jurisdikci CLOUD Act. | Probíhá |
| Transakční e-maily Brevo (francouzská společnost) | Striktní konfigurace SPF / DKIM / DMARC aplikovaná na doménu, v souladu s doporučeními CNIL a Anti-phishing 2024. | Dodáno |
| GDPR: registr, DPIA, kontaktovatelný DPO | Zásady ochrany osobních údajů + podepsatelný vzor DPA + přímo dostupný DPO. Registr zpracování udržovaný v aktuálním stavu, DPIA k dispozici pod NDA. | Dodáno |
| Mimo CLOUD Act: výhradně francouzská jurisdikce | ARDNTECH je francouzská, hostitel je francouzský, zpracovatelé jsou francouzští nebo evropští (viz vyčerpávající seznam). Žádné mimoevropské vyžádání nemůže získat nic jiného než nepoužitelné šifrované bloby. | Dodáno |
Kód AGPL-3.0, reprodukovatelné buildy, podepisování artefaktů.
| Slib | Důkaz | Status |
|---|---|---|
| Zdrojový kód AGPL-3.0 (celý, včetně placených funkcí) | Licence AGPL-3.0-or-later na celém kódu, s normalizovanou hlavičkou SPDX. Otevřené veřejné repozitáře: aegirex/server, aegirex/website, aegirex/extension. | K dispozici |
| Statická analýza PHPStan úroveň 9 - nula chyb | Nejpřísnější dostupná úroveň. Blokující v CI: žádný merge, pokud je zavedena nová chyba. | Dodáno |
| Sada automatizovaných testů > 1 000 případů | Pokrytí: trezor, API, autentizace, 2FA, audit chain, export GDPR, import od konkurence, izolace multi-organizace. Blokující v CI na každém PR. | Dodáno |
| Podepsaný Docker image (Sigstore / cosign) | Umožňuje uživateli ověřit původ artefaktu před nasazením, bez předchozí důvěry v distribuční kanál. | Připravuje se |
| Stažitelný a podepsaný SBOM CycloneDX | Úplný inventář softwarových závislostí podle normy NTIA/ENISA. Podepsaný Sigstore pro integritu. Automatizované generování v CI při každém release. | Připravuje se |
Co jsme se rozhodli nedělat a proč. Detaily v modelu veřejné hrozby.
| Volba | Zdůvodnění | Status |
|---|---|---|
| Názvy tajných údajů a složek uloženy v otevřené podobě na straně serveru | Umožňuje okamžité vyhledávání a zobrazení stromové struktury bez dešifrování při každé navigaci. Obsah zůstává end-to-end šifrovaný. Kompromis zdokumentovaný v threat modelu. | Zdokumentováno |
| Hlavní heslo = jediný klíč k trezoru (žádné obnovení) | Přímý důsledek striktního zero-knowledge: kdybychom jej mohli obnovit, existovala by cesta dešifrování na straně serveru. Zmírnění: záložní kódy vytištěné při vytvoření, sdílení Shamir (M z N) připravované pro plány Enterprise. | Zdokumentováno |
| Heslo v otevřené podobě v DOM při zadávání | Nevyhnutelné: uživatel jej musí napsat. Zmírnění: Trusted Types CSP zabraňuje DOM XSS injektovat JavaScript exfiltrující obsah polí. | Zdokumentováno |
| Phishing hlavního hesla přes klonovaný web | Žádné heslo neodolá dokonale naklonovanému phishingovému webu. Připravované silné zmírnění: passkeys WebAuthn PRF, které odstraňují přenos hesla a jsou prohlížečem vázány na původní doménu. | Zdokumentováno |
| Insider ARDNTECH (budoucí zaměstnanec) | Smluvní a organizační zmírnění: NDA, oddělení odpovědností, povinná revize kódu, tamper-evidentní audit chain, princip nejmenšího oprávnění. Vědomě přijatý limit jakéhokoli modelu důvěry SaaS vydavatele. | Zdokumentováno |
Vše výše uvedené je shrnutím. Pro vyčerpávající verzi s tabulkou STRIDE podle povrchu, modelovanými aktéry a každým zdůvodněným kompromisem si přečtěte veřejný threat model.