Solidaritet med Ukraine. Tjenesten tilbydes gratis til ukrainske virksomheder, så længe krigen varer. Anmod om gratis adgang
Gennemsigtighed - CISO-forsikring

For hvert løfte, <em>et bevis.</em>

Vi lister nedenfor hver af ARDNTECH' sikkerhedsforpligtelser ledsaget af det bevis, der underbygger den: kode, automatiseret test, compliance eller dokumenteret beslutning. Gennemsigtig status pr. claim. Intet udsagn uden en verificerbar modvægt.

Version v1.0 · revideret den {{ "now"|date("d/m/Y") }} · denne side opdateres ved hver større release.

Hvorfor denne side? B2B-sikkerhedsreviews begynder altid med det samme spørgsmål: «hvordan verificerer jeg det, I fortæller?». Denne side er vores standardsvar. Hver linje er forankret i et verificerbart faktum.

Statusserne: Leveret er aktive i produktion i dag; I gang = funktion merget, endnu ikke aktiveret i produktion; Kommende = dateret forpligtelse til en senere release; Dokumenteret = bevidst arkitektonisk valg, forklaret.

Kildekoden AGPL-3.0-or-later er offentlig på github.com/aegirex/server (SaaS), github.com/aegirex/website (marketingsite) og github.com/aegirex/extension (browserudvidelser). Runbooks og interne procedurer er fortsat forbeholdt design partners under NDA.

1. Zero-knowledge og kryptografi

Kernen i løftet: vi kan ikke læse dine hemmeligheder, end ikke med administratoradgang til serveren.

Løfte Bevis Status
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) på browsersiden Bibliotek vendoreret med SHA-256-fingeraftryk verificeret ved build (SRI-integritetsmanifest). Applikationswrapper producerer en offentligt dokumenteret JSON v2-konvolut. Leveret
Privat nøgle aldrig overført til serveren Autentificerings- og session-API'erne accepterer kun den offentlige nøgle. Den private nøgle forbliver i browserens lokale lager og i brugerens hardwareboks (passkey). Leveret
Argon2id til hovedadgangskoden (RFC 9106) Parametre: 256 MiB hukommelse, 5 passes, parallelism 4. Automatiserede tests i CI verificerer disse parametre ved hver release for at forhindre en lydløs regression. Leveret
At-rest-kryptering af følsomme hemmeligheder på serversiden XChaCha20-Poly1305 (nøgle styret via miljøvariabel, aldrig i databasen). Dækker TOTP-hemmeligheder, webhooks og andre følsomme tekniske data. Leveret
Roundtrip web - browserudvidelse testet Automatiseret test verificerer web-kryptering og derefter udvidelses-dekryptering (og omvendt). Garanterer byte-for-byte-kompatibilitet mellem overfladerne. End-to-end Playwright-variant planlagt. I gang
Post-kvante-migration (ML-KEM / ML-DSA) Evaluering planlagt. OpenPGP v6 + AES-256 vurderes fortsat sikre i 5 til 10 år ifølge RGS ANSSI 2024. Kommende

2. Multi-organisation og API

En organisation kan aldrig læse en andens data, end ikke med et gyldigt API-token.

Løfte Bevis Status
Striks isolation pr. organisation på API-siden Alle endpoints filtrerer systematisk efter den organisation, der er knyttet til tokenet. En batteri af cross-organisations-isolationstests køres i CI ved hvert commit for at opdage enhver potentiel lækage. Leveret
API-tokens hashet med Argon2id, aldrig lagret i klartekst Hemmeligheden i klartekst vises kun én gang, ved oprettelsen. Ingen måde at hente den efterfølgende. Databasen indeholder kun Argon2id-hashet. Leveret
HMAC-SHA-256 audit chain (tamper-evidence i O(1)) Kædet signatur via atomisk databaselås. Verifikation tilgængelig via offentlig kommando. Signeringsnøgle isoleret af HSM-modul (PKCS#11). Se den detaljerede forklaring. Leveret

3. Suverænitet og compliance

100 % Frankrig eller Den Europæiske Union, ingen afhængighed underlagt CLOUD Act.

Løfte Bevis Status
Scaleway-hosting i Frankrig (tilstræbt SecNumCloud-kurs) En enkelt region i Île-de-France, tre tilgængelighedszoner, hvoraf en i en atombunker (DC3 Île-de-France). Ingen replikering uden for EU. Detaljer på tillidssiden. Leveret
Betaling med Stancer (fransk selskab), ingen amerikansk leverandør Integration under færdiggørelse på KYB-siden for åbning af de betalte planer. Stancer er registreret i Frankrig, uden for CLOUD Act-jurisdiktion. I gang
Transaktionelle e-mails med Brevo (fransk selskab) Striks SPF / DKIM / DMARC-konfiguration anvendt på domænet, i overensstemmelse med CNIL- og anti-phishing-anbefalingerne 2024. Leveret
GDPR: register, DPIA, DPO kan kontaktes Privatlivspolitik + DPA-skabelon der kan underskrives + DPO kan kontaktes direkte. Register over behandlinger holdt opdateret, DPIA tilgængelig under NDA. Leveret
Uden for CLOUD Act: eksklusiv fransk jurisdiktion ARDNTECH er fransk, hostingudbyderen er fransk, underdatabehandlerne er franske eller europæiske (se den udtømmende liste). Ingen eksteuropæisk rekvisition kan opnå andet end ubrugelige krypterede blobs. Leveret

4. Open source og gennemsigtighed

AGPL-3.0-kode, reproducerbare builds, signering af artefakter.

Løfte Bevis Status
Kildekode AGPL-3.0 (i sin helhed, inklusive betalte funktioner) Licens AGPL-3.0-or-later på al kode, med normaliseret SPDX-header. Offentlige åbne repositories: aegirex/server, aegirex/website, aegirex/extension. Tilgængelig
Statisk analyse PHPStan niveau 9 - nul fejl Det strengeste tilgængelige niveau. Blokerende i CI: ingen merge hvis en ny fejl introduceres. Leveret
Automatiseret testsuite > 1 000 cases Dækning: boks, API, autentificering, 2FA, audit chain, GDPR-eksport, import fra konkurrenter, multi-organisations-isolation. Blokerende i CI ved hver PR. Leveret
Signeret Docker-image (Sigstore / cosign) Gør det muligt for brugeren at verificere artefaktets oprindelse før udrulning, uden forudgående tillid til distributionskanalen. Kommende
SBOM CycloneDX kan downloades og er signeret Komplet opgørelse over softwareafhængigheder efter NTIA/ENISA-standarden. Signeret med Sigstore for integritet. Automatiseret generering i CI ved hver release. Kommende

5. Antagne trade-offs

Det vi har valgt ikke at gøre, og hvorfor. Detaljerne i den offentlige threat model.

Valg Begrundelse Status
Navne på hemmeligheder og mapper lagret i klartekst på serversiden Muliggør øjeblikkelig søgning og visning af træstrukturen uden dekryptering ved hver navigation. Indholdet forbliver end-to-end-krypteret. Trade-off dokumenteret i threat modellen. Dokumenteret
Hovedadgangskode = boksens eneste nøgle (ingen gendannelse) Direkte konsekvens af striks zero-knowledge: hvis vi kunne gendanne den, ville der være en dekrypteringsvej på serversiden. Mitigering: gendannelseskoder udskrevet ved oprettelsen, Shamir-deling (M-af-N) kommende for Enterprise-planer. Dokumenteret
Adgangskode i klartekst i DOM under indtastning Uundgåeligt: brugeren skal taste den. Mitigering: Trusted Types CSP forhindrer DOM XSS i at injicere JavaScript, der eksfiltrerer feltindholdet. Dokumenteret
Phishing af hovedadgangskoden via klonet site Ingen adgangskode modstår et perfekt klonet phishing-site. Stærk mitigering kommende: WebAuthn PRF-passkeys, der fjerner overførslen af adgangskoden og bindes til oprindelsesdomænet af browseren. Dokumenteret
ARDNTECH-insider (fremtidig medarbejder) Kontraktlig og organisatorisk mitigering: NDA, opdeling af ansvar, obligatorisk kodereview, tamper-evident audit chain, princippet om mindste privilegium. Antaget grænse for enhver SaaS-udgivers tillidsmodel. Dokumenteret

De fulde detaljer?

Alt det foregående er et resumé. For den udtømmende version med STRIDE-skemaet pr. overflade, de modellerede aktører og hver begrundet trade-off, læs den offentlige threat model.