Ressourcer
Simulator Journal Ordliste Udvidelser Tillid Driftsstatus KontaktSkift sprog
Vi lister nedenfor hver af ARDNTECH' sikkerhedsforpligtelser ledsaget af det bevis, der underbygger den: kode, automatiseret test, compliance eller dokumenteret beslutning. Gennemsigtig status pr. claim. Intet udsagn uden en verificerbar modvægt.
Version v1.0 · revideret den {{ "now"|date("d/m/Y") }} · denne side opdateres ved hver større release.
Hvorfor denne side? B2B-sikkerhedsreviews begynder altid med det samme spørgsmål: «hvordan verificerer jeg det, I fortæller?». Denne side er vores standardsvar. Hver linje er forankret i et verificerbart faktum.
Statusserne: Leveret er aktive i produktion i dag; I gang = funktion merget, endnu ikke aktiveret i produktion; Kommende = dateret forpligtelse til en senere release; Dokumenteret = bevidst arkitektonisk valg, forklaret.
Kildekoden AGPL-3.0-or-later er offentlig på github.com/aegirex/server (SaaS), github.com/aegirex/website (marketingsite) og github.com/aegirex/extension (browserudvidelser). Runbooks og interne procedurer er fortsat forbeholdt design partners under NDA.
Kernen i løftet: vi kan ikke læse dine hemmeligheder, end ikke med administratoradgang til serveren.
| Løfte | Bevis | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) på browsersiden | Bibliotek vendoreret med SHA-256-fingeraftryk verificeret ved build (SRI-integritetsmanifest). Applikationswrapper producerer en offentligt dokumenteret JSON v2-konvolut. | Leveret |
| Privat nøgle aldrig overført til serveren | Autentificerings- og session-API'erne accepterer kun den offentlige nøgle. Den private nøgle forbliver i browserens lokale lager og i brugerens hardwareboks (passkey). | Leveret |
| Argon2id til hovedadgangskoden (RFC 9106) | Parametre: 256 MiB hukommelse, 5 passes, parallelism 4. Automatiserede tests i CI verificerer disse parametre ved hver release for at forhindre en lydløs regression. | Leveret |
| At-rest-kryptering af følsomme hemmeligheder på serversiden | XChaCha20-Poly1305 (nøgle styret via miljøvariabel, aldrig i databasen). Dækker TOTP-hemmeligheder, webhooks og andre følsomme tekniske data. | Leveret |
| Roundtrip web - browserudvidelse testet | Automatiseret test verificerer web-kryptering og derefter udvidelses-dekryptering (og omvendt). Garanterer byte-for-byte-kompatibilitet mellem overfladerne. End-to-end Playwright-variant planlagt. | I gang |
| Post-kvante-migration (ML-KEM / ML-DSA) | Evaluering planlagt. OpenPGP v6 + AES-256 vurderes fortsat sikre i 5 til 10 år ifølge RGS ANSSI 2024. | Kommende |
En organisation kan aldrig læse en andens data, end ikke med et gyldigt API-token.
| Løfte | Bevis | Status |
|---|---|---|
| Striks isolation pr. organisation på API-siden | Alle endpoints filtrerer systematisk efter den organisation, der er knyttet til tokenet. En batteri af cross-organisations-isolationstests køres i CI ved hvert commit for at opdage enhver potentiel lækage. | Leveret |
| API-tokens hashet med Argon2id, aldrig lagret i klartekst | Hemmeligheden i klartekst vises kun én gang, ved oprettelsen. Ingen måde at hente den efterfølgende. Databasen indeholder kun Argon2id-hashet. | Leveret |
| HMAC-SHA-256 audit chain (tamper-evidence i O(1)) | Kædet signatur via atomisk databaselås. Verifikation tilgængelig via offentlig kommando. Signeringsnøgle isoleret af HSM-modul (PKCS#11). Se den detaljerede forklaring. | Leveret |
100 % Frankrig eller Den Europæiske Union, ingen afhængighed underlagt CLOUD Act.
| Løfte | Bevis | Status |
|---|---|---|
| Scaleway-hosting i Frankrig (tilstræbt SecNumCloud-kurs) | En enkelt region i Île-de-France, tre tilgængelighedszoner, hvoraf en i en atombunker (DC3 Île-de-France). Ingen replikering uden for EU. Detaljer på tillidssiden. | Leveret |
| Betaling med Stancer (fransk selskab), ingen amerikansk leverandør | Integration under færdiggørelse på KYB-siden for åbning af de betalte planer. Stancer er registreret i Frankrig, uden for CLOUD Act-jurisdiktion. | I gang |
| Transaktionelle e-mails med Brevo (fransk selskab) | Striks SPF / DKIM / DMARC-konfiguration anvendt på domænet, i overensstemmelse med CNIL- og anti-phishing-anbefalingerne 2024. | Leveret |
| GDPR: register, DPIA, DPO kan kontaktes | Privatlivspolitik + DPA-skabelon der kan underskrives + DPO kan kontaktes direkte. Register over behandlinger holdt opdateret, DPIA tilgængelig under NDA. | Leveret |
| Uden for CLOUD Act: eksklusiv fransk jurisdiktion | ARDNTECH er fransk, hostingudbyderen er fransk, underdatabehandlerne er franske eller europæiske (se den udtømmende liste). Ingen eksteuropæisk rekvisition kan opnå andet end ubrugelige krypterede blobs. | Leveret |
AGPL-3.0-kode, reproducerbare builds, signering af artefakter.
| Løfte | Bevis | Status |
|---|---|---|
| Kildekode AGPL-3.0 (i sin helhed, inklusive betalte funktioner) | Licens AGPL-3.0-or-later på al kode, med normaliseret SPDX-header. Offentlige åbne repositories: aegirex/server, aegirex/website, aegirex/extension. | Tilgængelig |
| Statisk analyse PHPStan niveau 9 - nul fejl | Det strengeste tilgængelige niveau. Blokerende i CI: ingen merge hvis en ny fejl introduceres. | Leveret |
| Automatiseret testsuite > 1 000 cases | Dækning: boks, API, autentificering, 2FA, audit chain, GDPR-eksport, import fra konkurrenter, multi-organisations-isolation. Blokerende i CI ved hver PR. | Leveret |
| Signeret Docker-image (Sigstore / cosign) | Gør det muligt for brugeren at verificere artefaktets oprindelse før udrulning, uden forudgående tillid til distributionskanalen. | Kommende |
| SBOM CycloneDX kan downloades og er signeret | Komplet opgørelse over softwareafhængigheder efter NTIA/ENISA-standarden. Signeret med Sigstore for integritet. Automatiseret generering i CI ved hver release. | Kommende |
Det vi har valgt ikke at gøre, og hvorfor. Detaljerne i den offentlige threat model.
| Valg | Begrundelse | Status |
|---|---|---|
| Navne på hemmeligheder og mapper lagret i klartekst på serversiden | Muliggør øjeblikkelig søgning og visning af træstrukturen uden dekryptering ved hver navigation. Indholdet forbliver end-to-end-krypteret. Trade-off dokumenteret i threat modellen. | Dokumenteret |
| Hovedadgangskode = boksens eneste nøgle (ingen gendannelse) | Direkte konsekvens af striks zero-knowledge: hvis vi kunne gendanne den, ville der være en dekrypteringsvej på serversiden. Mitigering: gendannelseskoder udskrevet ved oprettelsen, Shamir-deling (M-af-N) kommende for Enterprise-planer. | Dokumenteret |
| Adgangskode i klartekst i DOM under indtastning | Uundgåeligt: brugeren skal taste den. Mitigering: Trusted Types CSP forhindrer DOM XSS i at injicere JavaScript, der eksfiltrerer feltindholdet. | Dokumenteret |
| Phishing af hovedadgangskoden via klonet site | Ingen adgangskode modstår et perfekt klonet phishing-site. Stærk mitigering kommende: WebAuthn PRF-passkeys, der fjerner overførslen af adgangskoden og bindes til oprindelsesdomænet af browseren. | Dokumenteret |
| ARDNTECH-insider (fremtidig medarbejder) | Kontraktlig og organisatorisk mitigering: NDA, opdeling af ansvar, obligatorisk kodereview, tamper-evident audit chain, princippet om mindste privilegium. Antaget grænse for enhver SaaS-udgivers tillidsmodel. | Dokumenteret |
Alt det foregående er et resumé. For den udtømmende version med STRIDE-skemaet pr. overflade, de modellerede aktører og hver begrundet trade-off, læs den offentlige threat model.