Solidaritet med Ukraine. Tjenesten tilbydes gratis til ukrainske virksomheder, så længe krigen varer. Anmod om gratis adgang
Arkitektur · for CISO og IT-chef

Sikkerhedsarkitektur : verificerbar af din CISO
på mindre end tredive minutter.

ARDNTECH er en zero-knowledge B2B-boks, hvor hvert kryptografisk valg er dokumenteret og sporbart helt ned til en publiceret standard. Koden er fuldt offentlig under AGPL-3.0, hostingen foregår i Paris under fransk jurisdiktion, og HMAC-SHA-256 audit chain kan verificeres via kommandolinje af en ekstern auditor. Denne side opsummerer krypto-stacken, den formaliserede trusselsmodel og fremgangsmåden, så en CISO kan danne sig en velfunderet vurdering uden at skulle stole på os.

Zero-knowledge OpenPGP.js v6 Argon2id 256 MiB · RFC 9106 AES-256-GCM SEIPDv2 · RFC 9580 HMAC-SHA-256 audit chain · RFC 2104 Hosting i Frankrig
01 / Overblik

De tre søjler i ARDNTECH-sikkerheden.

Sikkerhedsarkitekturen hviler på tre kumulative egenskaber. Hver af dem er offentligt dokumenteret, teknisk verificerbar og kontraktligt retsgyldig. Ingen af de tre afhænger af udgiverens gode tro.

Zero-knowledge OpenPGP virksomhed

Krypteringen OpenPGP.js v6 udføres i browseren før enhver afsendelse til serveren. Den private nøgle forlader aldrig brugerens arbejdsstation. Et komplet dump af databasen er ubrugeligt : serveren ser kun uigennemsigtige blobs. Ingen rekvisition kan tvinge os til at udlevere en hemmelighed i klartekst, per konstruktion.

Verificerbar HMAC audit chain

Hver følsom handling logges og forsegles med en HMAC-SHA-256 kædet efter RFC 2104. HMAC-nøglen er isoleret fra applikationsdatabasen. Enhver retroaktiv ændring bryder kæden og opdages i O(1) ved genberegning. En offentlig kommando gør det muligt for din CISO at verificere loggens integritet uden at afhænge af en udgiverbinær.

Fransk suverænitet og AGPL-3.0

Hosting i Paris på tre tilgængelighedszoner, hvoraf en i en atombunker, fransk jurisdiktion, drift af ARDNTECH. Kildekoden publiceres under AGPL-3.0, inklusive de betalte funktioner. Selvhosting understøttes i Docker Compose eller Kubernetes, uden påtvunget udgående telemetri.

02 / Krypto-stack

Kryptografisk stack dokumenteret RFC for RFC.

Ingen hjemmelavede primitiver, ingen proprietær algoritme, ingen afhængighed af et tredjeparts-cloud-KMS eller en ekstern HSM. Tabellen nedenfor opsummerer de tekniske valg og de standarder, de knytter sig til. Det offentlige kryptografiske whitepaper beskriver hver linje.

Anvendelse ARDNTECH-primitiv Referencestandard
Asymmetrisk kryptering X25519 til udveksling, Ed25519 til signaturer RFC 7748 og RFC 8032
Symmetrisk kryptering AES-256-GCM i SEIPDv2-tilstand OpenPGP RFC 9580 (OpenPGP V6)
Afledning af hovednøglen Argon2id : 5 passes, 256 MiB hukommelse, parallelism 4 RFC 9106
Hashing af serveradgangskoden Argon2id med hærdede parametre RFC 9106
Audit chain og webhook-signatur HMAC-SHA-256 kædet, isoleret nøgle RFC 2104 og RFC 6234
Generering af tilfældige tal crypto.getRandomValues på browsersiden, libsodium på serversiden W3C Web Crypto og NIST SP 800-90A
Kryptografisk klientbibliotek OpenPGP.js v6.3 eller højere, vendoreret og SRI-pinnet Uafhængigt audit Cure53
Sammenligning i konstant tid hash_equals og password_verify på serversiden OWASP ASVS v4 §6

Ingen ekstern kryptografisk afhængighed

ARDNTECH-arkitekturen afhænger hverken af et amerikansk cloud-KMS, en tredjeparts-HSM faktureret efter brug eller en server-wrapping-tjeneste under eksteuropæisk jurisdiktion. Alle følsomme operationer udføres enten i brugerens browser (kryptering, dekryptering, signering) eller inden for den serverperimeter, du kontrollerer (hashing, tilfældig generering, audit chain). Det er et bevidst arkitektonisk valg, der forenkler trusselsmodellen og eliminerer krypto-underdatabehandlere per konstruktion.

03 / Unik differentiator

HMAC audit chain : den sporbarhed der kan verificeres.

En adgangskodemanagers standard-auditlog er en klassisk applikationslog lagret i databasen. Dens bevisværdi hviler udelukkende på udgiverens gode tro. ARDNTECH bygger noget andet : en kryptografisk kæde, der kan verificeres uafhængigt, af en PASSI eller en retsekspert, ud fra blot en frosset kopi af databasen.

Sådan fungerer det

Kryptografisk kædning af begivenhederne

Hver loggede handling (oprettelse, ændring, visning, deling, tilbagekaldelse af en hemmelighed, login, SSO-konfiguration, udløsning af panic mode) serialiseres deterministisk og forsegles derefter med en HMAC-SHA-256, der inkluderer HMAC'en fra den foregående begivenhed. HMAC-nøglen er isoleret fra databasen og kan roteres. Enhver retroaktiv indsættelse, ændring eller sletning bryder kæden for alle efterfølgende begivenheder.

Sådan verificeres det

En offentlig kommando, planlægbar, integrerbar i SIEM

En offentlig verifikationskommando gør det muligt for enhver auditor, der råder over en kopi af databasen, at genberegne hele kæden og signalere den første diskontinuitet. Denne kommando kan køre som en planlagt opgave på din infrastruktur og fodre dit SIEM med en positiv integritetsbegivenhed eller en typet alarm. Kildekode AGPL-3.0, eksekverbar uden en binær leveret af udgiveren.

En unik differentiator på markedet

De amerikanske forbrugerløsninger og de fleste europæiske aktører inden for team-bokse råder over en klassisk applikations-auditlog, der kan ændres af en administrator med direkte adgang til databasen. Ingen aktør i konkurrentpanelet tilbyder, så vidt vi ved, en kryptografisk audit chain, der kan verificeres via offentlig kommandolinje. Årsagen er hovedsageligt arkitektonisk : at retrofitte en sådan kæde på et eksisterende produkt kræver omskrivning af begivenhedsmodellen og lagringsstrategien. ARDNTECH traf dette valg fra designfasen. Siden dedikeret til HMAC audit chain beskriver den tekniske konstruktion, verifikationsproceduren og anvendelsestilfældene for CISO, NIS2 og retsekspertise.

04 / Trusselsmodel

Trusselsmodel formaliseret og antaget.

ARDNTECH' trusselsmodel for secrets-manager anvender metoderne STRIDE (Microsoft) og LINDDUN (KU Leuven) pr. komponent. Den detaljerede version publiceres i den tekniske dokumentation. Vitrine-versionen nedenfor opsummerer, hvad der er beskyttet, og hvad der ikke er, uden eufemisme.

Det ARDNTECH beskytter

Fem scenarier dækket per konstruktion

  • Komplet kompromittering af serveren : de lagrede blobs er ubrugelige uden modtagernes private nøgler, der aldrig forlader deres browser.
  • Retskendelse i klartekst : udgiveren er teknisk ude af stand til at svare med andet end krypterede blobs. Der findes ingen server-escrow-mekanisme.
  • Hypotetisk intern angriber : HMAC audit chain opdager enhver retroaktiv ændring af loggen, også hvis den kommer fra en administrator med direkte SQL-adgang.
  • Eksfiltrering via tredjeparts-underdatabehandler : ingen underdatabehandler råder over nøglerne. Intet eksternt cloud-KMS, ingen tredjeparts-HSM, alt i MariaDB under din kontrol eller vores.
  • Målrettet denial of service : modstandsdygtig arkitektur på tre tilgængelighedszoner, Symfony rate limiting, proaktiv monitorering med 24/7-vagt fra Business-planen.
Det ARDNTECH ikke beskytter

Tre antagne arkitektoniske kompromiser

  • Kompromittering af brugerarbejdsstationen : en keylogger eller en malware på en medarbejders maskine forbliver uden for rækkevidde. Intet zero-knowledge-produkt kan beskytte en hemmelighed, der indtastes under en aktiv keylogger. Hærdningen af arbejdsstationen er et delt ansvar med din IT-afdeling.
  • Tab af hovedadgangskoden : det er det grundlæggende kompromis ved zero-knowledge. Udgiveren kan ikke gendanne en glemt adgangskode. Mitigeringen hviler på printbare gendannelseskoder genereret ved tilmeldingen og på en procedure med udpeget efterfølger i tilfælde af varig uarbejdsdygtighed.
  • Phishing af hovedadgangskoden : et site, der udgiver sig for din instans, kan indsamle hovedadgangskoden, hvis brugeren indtaster den. Værnene forbliver klassiske : passkeys, 2FA TOTP, domæneverifikation via browserudvidelse, brugeruddannelse, anti-phishing-politik i forvejen. Se siden om anbefalede hardwarenøgler for FIDO2-udvalget tilpasset europæisk suverænitet.

Anvendte metoder

ARDNTECH' trusselsmodel for secrets-manager nedbryder systemet i otte komponenter : brugerbrowser, applikationsserver, relationel database, cache, transaktionel meddelelsestjeneste, webhook-modtagere, planlagt browserudvidelse, reference-self-host-udrulning. For hver af dem lister en STRIDE-matrix truslerne spoofing, tampering, repudiation, information disclosure, denial of service og elevation of privilege, med likelihood, severity og mitigering ud for hver. En supplerende LINDDUN-matrix behandler privacy-truslerne (linkability, identifiability, detectability, disclosure, non-compliance). Den fulde dokumentation deles på anmodning som led i et ledsaget CISO-audit.

05 / CISO-fremgangsmåde

Sådan verificeres ARDNTECH : fire konkrete trin.

Din CISO råder over fire uafhængige løftestænger til at kvalificere arkitekturen. Ingen af dem afhænger af udgiverens gode tro. Ingen af dem kræver NDA. Ingen af dem kræver vores teams indgriben for at komme i gang.

Læs AGPL-3.0-kildekoden

Din CISO kan downloade hele koden, inklusive Team- og Business-funktionerne, fra det offentlige GitHub-repository. Det kryptografiske whitepaper peger på de følsomme filer, der bør gennemlæses først. Regn med to til fire timer til et målrettet review af kryptorutinerne.

Kør audit chain-verifikationen

Din CISO kan køre verifikationskommandoen på et frosset udtræk af databasen fra en pilotinstans. Kommandoen genberegner hele HMAC-kæden og stopper ved den første diskontinuitet. Offline-eksekvering, uden forbindelse til en ARDNTECH-tjeneste.

Reproducér Docker-buildet

De officielle Docker-images tilstræber end-to-end-reproducerbarhed. Din CISO kan genopbygge imaget ud fra kilderne og sammenligne digest med det publicerede. Dette trin opdager enhver supply-chain-injektion forud for registryet.

Mandater en PASSI

Din CISO kan mandatere en ANSSI-refereret auditleverandør til et uafhængigt review. ARDNTECH leverer whitepaperet, adgangen til repositoryet og ledsagelsen af sikkerhedsreferenten, uden fortrolighedsklausul, der blokerer den endelige rapport.

06 / GDPR-compliance

GDPR-indbygget, rettigheder værktøjsunderstøttet i praksis.

ARDNTECH er udviklet i Frankrig, drevet af ARDNTECH, hostet i det europæiske Frankrig. De rettigheder, GDPR åbner for, er implementeret teknisk, ikke kun lovet kontraktligt.

Fire rettigheder værktøjsunderstøttet i konsollen

Ret til dataportabilitet (Art. 20)

Komplet JSON-eksport af din boks, krypterede hemmeligheder inkluderet med deres auditmetadata. Dokumenteret format, kan genimporteres i enhver kompatibel instans. Ingen proprietær lås.

Ret til indsigelse (Art. 21)

Opt-out af HIBP-scan, opt-out af produkttelemetri, opt-out af marketingnotifikationer. Boksens nominelle drift afhænger ikke af nogen valgfri behandling.

Ret til at blive glemt (Art. 17)

Kaskadesletning af kontoen, de personlige bokse og medlemskaberne. De anonymiserede one-way-hashes forbliver i audit chain af hensyn til lovlig sporbarhed, i overensstemmelse med GDPR Art. 17 §3.b.

Ret til indsigt (Art. 15)

Eksport af alle de personoplysninger om dig, der er i besiddelse, undtagen klartekst, som udgiveren aldrig er i besiddelse af. SLA-frist : 30 dage, i overensstemmelse med GDPR.

Udpeget DPO. Databeskyttelsesrådgiverens kontaktoplysninger publiceres på siden Juridiske oplysninger. Privatlivspolitikken beskriver behandlingerne, opbevaringsperioderne og de tilknyttede retsgrundlag.

07 / Sektorspecifik compliance

Sektorspecifik compliance : kurs og muligheder.

ARDNTECH er designet til at passe ind i de franske sektorspecifikke rammeværker. Afhængigt af din branche findes der flere løftestænger allerede i dag til at imødekomme dine krav : partner-certificeret Cloud, selvhosting hos en allerede kvalificeret operatør eller air-gap-udrulning.

SecNumCloud (tilstræbt kurs)

SecNumCloud-kvalifikationen er et tilstræbt mål for ARDNTECH Cloud. Uden at vente tillader AGPL-3.0-licensen en øjeblikkelig udrulning hos en tredjeparts-SecNumCloud-operatør, der allerede er kvalificeret (OVHcloud, Outscale, Cloud Temple...).

HDS for sundhedssektoren

Selvhosting hos din egen kvalificerede HDS-hostingudbyder allerede i dag. En partner-HDS-Cloud er planlagt på horisonten for sundhedskursen, betinget af underskrift af en partner-HDS-hostingudbyder og en specifik DPA.

OIV og NIS2

Air-gap-arkitektur mulig på intern infrastruktur, AGPL-3.0-kode auditbar helt ned til kryptoniveau, HMAC audit chain til sporbarhed, der er retsgyldig over for sektormyndighederne, kontinuerlig SIEM-eksport CEF/LEEF/OCSF/Syslog.

GDPR og CLOUD Act

Udpeget DPO, rettigheder Art. 15/17/20 værktøjsunderstøttet i konsollen, hosting i Frankrig uden for eksteuropæisk jurisdiktion. Siden om alternativet til CLOUD Act beskriver den juridiske positionering.

08 / Pentest og audits

Uafhængige audits og auditerede biblioteker.

ARDNTECH forpligter sig på et årligt auditprogram og publicerer sine kryptografiske afhængigheder med deres auditstatus. Ingen hjemmelavet krypto, ingen proprietær primitiv : alt er sporbart helt ned til en standard og et publiceret uafhængigt audit.

Tre konkrete forpligtelser

  • Årlig pentest af ANSSI-refereret PASSI : et komplet uafhængigt audit mandateres hvert år hos en kvalificeret leverandør. Den sammenfattende rapport deles under NDA med Business- og Enterprise-kunder. Kritiske findings rettes før publicering.
  • Auditerede kryptografiske biblioteker : OpenPGP.js v6 er auditeret af Cure53, et tysk firma specialiseret i kryptografisk review. libsodium er domænets reference. Ingen kryptorutine er udviklet internt.
  • Bug bounty-program under forberedelse : et struktureret program annonceres efter opnåelsen af de første sektorreferencer. I mellemtiden er den ansvarlige offentliggørelse beskrevet nedenfor operationel, og en offentlig hall of fame krediterer enhver gyldig rapport.
09 / Ansvarlig offentliggørelse

Ansvarlig offentliggørelse for ARDNTECH B2B-boksen.

Hvis du identificerer en sikkerhedssårbarhed, så indberet den, før du gør den offentlig. ARDNTECH forpligter sig på præcise frister, vil ikke retsforfølge nogen forsker, der handler i god tro, og publicerer en hall of fame for at kreditere de gyldige rapporter.

Sådan indberetter du, og hvad du får til gengæld

Indberetningskanal

Adresse : dpo@aegirex.eu. En offentlig PGP-nøgle stilles til rådighed for at kryptere din rapport. Filen /.well-known/security.txt, der overholder RFC 9116, samler kontaktoplysningerne og offentliggørelsespolitikken.

Tidsforpligtelser

Kvittering for modtagelse inden for 48 arbejdstimer. Afhjælpningsplan kommunikeret inden for 14 dage. Koordineret rettelse publiceret inden for maksimalt 90 dage. Kreditering af forskeren i den offentlige hall of fame, medmindre andet ønskes.

Safe harbor

Der indledes ingen retssag mod en forsker, der handler i god tro : respekt for den annoncerede perimeter, ingen eksfiltrering af tredjepartsdata, intet bevidst denial of service, indberetning før offentlig offentliggørelse.

Uden for perimeter

Phishing af brugere, social engineering af supporten, volumetriske denial of service-angreb, findings udelukkende fra automatiserede værktøjer uden manuel validering. Jf. tillidssiden for detaljerne.

10 / CISO-FAQ

Otte spørgsmål fra CISO'er og auditorer.

De otte hyppigst stillede spørgsmål under en CISO's, en IT-chefs eller en PASSI-auditors kvalificering af ARDNTECH-arkitekturen.

Hvordan kan en CISO auditere ARDNTECH på 30 minutter ?

Tre læsninger er nok. Det kryptografiske whitepaper lister de anvendte primitiver (OpenPGP.js v6 med X25519/Ed25519, Argon2id med 256 MiB hukommelse, AES-256-GCM SEIPDv2, HMAC-SHA-256). Denne sikkerhedsside opsummerer den formaliserede trusselsmodel. AGPL-3.0-kildekoden på GitHub er fuldt læsbar, inklusive Business-funktionerne. En tech-savvy CISO danner sig en velfunderet vurdering på mindre end en time, uden at underskrive nogen NDA.

Kan ARDNTECH udrulles på intern air-gap-infrastruktur ?

Ja. AGPL-3.0-licensen tillader selvhosting uden begrænsning. Reference-udrulningen er dokumenteret i Docker Compose og Kubernetes. Ingen udgående telemetri er påkrævet for den nominelle drift : versionstjek, opdateringer af HIBP-signaturer og produktnotifikationer er opt-in. En air-gap-udrulning for en OIV-operatør eller et forsvarssite er teknisk understøttet. Se selvhosting-siden for detaljerne.

Hvilke kryptografiske algoritmer anvendes ?

Asymmetrisk : X25519 til nøgleudveksling og Ed25519 til signaturer, i overensstemmelse med RFC 7748 og 8032. Symmetrisk : AES-256-GCM i SEIPDv2-tilstand efter RFC 9580 OpenPGP. Afledning : Argon2id med 5 passes, 256 MiB hukommelse, parallelism 4, efter RFC 9106. Audit : HMAC-SHA-256 kædet efter RFC 2104. Tilfældig generering : crypto.getRandomValues på browsersiden og random_bytes på serversiden via libsodium.

Hvem auditerer kryptografien i OpenPGP.js v6 ?

OpenPGP.js v6 har været genstand for et uafhængigt audit af Cure53, et tysk firma anerkendt inden for offensiv sikkerhed og kryptografisk review. Rapporten er offentlig. ARDNTECH pinner version 6.3 eller højere og anvender en SRI-strategi på den bundle, der leveres til browseren. Intet proprietært kryptomodul er udviklet internt : primitiverne stammer alle fra biblioteker, der er publicerede og reviewede af fællesskabet.

Hvordan fungerer HMAC-SHA-256 audit chain ?

Hver logget begivenhed indeholder et tidsstempel, aktørens id, ressourcens id og en HMAC-SHA-256 beregnet på sammenkædningen af den aktuelle linje og den foregående HMAC. HMAC-nøglen er isoleret fra databasen. Enhver retroaktiv indsættelse, ændring eller sletning bryder kæden og opdages ved genberegning. En offentlig verifikationskommando gør det muligt for en ekstern auditor at konstatere kædens integritet, uden at afhænge af en binær leveret af udgiveren. Teknisk detalje på HMAC audit chain-siden.

Hvordan positionerer ARDNTECH sig over for CLOUD Act ?

ARDNTECH er et fransk selskab, hostet i Paris i tre tilgængelighedszoner, hvoraf en i en atombunker. Ingen underdatabehandler råder over brugernes private nøgler, der aldrig forlader deres browser. En eksteuropæisk rekvisition fremsat ad retshjælpsvejen ville kun kunne opnå ubrugelige krypterede blobs. AGPL-3.0-koden tillader desuden en udrulning i den jurisdiktion, du ønsker. Jf. alternativet til CLOUD Act og boksen hostet i Frankrig.

Hvad er den formaliserede trusselsmodel ?

ARDNTECH' trusselsmodel anvender metoderne STRIDE (Microsoft) og LINDDUN (KU Leuven) pr. komponent : browser, applikationsserver, database, cache, transaktionel meddelelsestjeneste, udgående webhooks, browserudvidelse, self-host-udrulning. De vigtigste beskyttede scenarier er serverkompromittering, retskendelse, intern angriber og eksfiltrering via tredjepartsleverandør. De antagne kompromiser (kompromittering af arbejdsstationen, tab af hovedadgangskoden, phishing) er dokumenteret uden omsvøb. Den fulde dokumentation deles på anmodning som led i et ledsaget CISO-audit.

Hvordan indberetter man en sikkerhedssårbarhed til ARDNTECH ?

Send din rapport til dpo@aegirex.eu, ideelt krypteret med den PGP-nøgle, der er publiceret i filen /.well-known/security.txt, som overholder RFC 9116. Forpligtelser : kvittering for modtagelse inden for 48 arbejdstimer, afhjælpningsplan inden for 14 dage, koordineret rettelse publiceret inden for maksimalt 90 dage. En offentlig hall of fame krediterer de forskere, der har produceret en gyldig rapport. Der indledes ingen retssag mod en forsker, der handler i god tro.

11 / Kom i gang

Verificér ARDNTECH,
stol ikke på os.

Læs koden, kør audit chain-verifikationen på et udtræk fra din instans, mandater en ANSSI-refereret PASSI. ARDNTECH ledsager dig i processen, deler det kryptografiske whitepaper og giver adgang til repositoryet uden blokerende NDA. Omkostningen ved en velfunderet vurdering baseret på denne arkitektur er nogle få timer af dit sikkerhedsteam, ikke en kommerciel cyklus på seks måneder.

Verificerbar AGPL-3.0-kode, inklusive Business-funktioner
HMAC audit chain verificerbar via offentlig kommando
Hosting i Paris, tre zoner, fransk jurisdiktion
OpenPGP.js v6 auditeret af Cure53
Forpligtet ansvarlig offentliggørelse, RFC 9116