10 / FAQ RSSI
Ocho preguntas de RSSI y de auditores.
Las ocho preguntas más frecuentes durante la cualificación de la arquitectura de ARDNTECH por parte de un RSSI, un DSI o un auditor PASSI.
¿Cómo puede un responsable de seguridad auditar ARDNTECH en 30 minutos?
+
Tres lecturas son suficientes. El whitepaper criptográfico enumera las primitivas utilizadas (OpenPGP.js v6 con X25519/Ed25519, Argon2id con 256 MiB de memoria, AES-256-GCM SEIPDv2, HMAC-SHA-256). La presente página de seguridad resume el modelo de amenaza formalizado. El código fuente AGPL-3.0 en GitHub es íntegramente legible, incluidas las funcionalidades Business. Un responsable de seguridad con perfil técnico se forma una opinión fundada en menos de una hora, sin firmar ningún NDA.
¿Puede ARDNTECH desplegarse en infraestructura interna air-gap?
+
Sí. La licencia AGPL-3.0 autoriza el autoalojamiento sin restricción. El despliegue de referencia está documentado en Docker Compose y Kubernetes. No se requiere ninguna telemetría saliente para el funcionamiento nominal: las verificaciones de versión, las actualizaciones de firmas HIBP y las notificaciones de producto son opt-in. Un despliegue air-gap para un operador OIV o un emplazamiento de defensa está técnicamente soportado. Consulte la página de autoalojamiento para más detalles.
¿Qué algoritmos criptográficos se utilizan?
+
Asimétrica: X25519 para el intercambio de claves y Ed25519 para las firmas, conforme a las RFC 7748 y 8032. Simétrica: AES-256-GCM en modo SEIPDv2 según la RFC 9580 OpenPGP. Derivación: Argon2id con 5 pasadas, 256 MiB de memoria, parallelism 4, según la RFC 9106. Auditoría: HMAC-SHA-256 encadenado según la RFC 2104. Generación aleatoria: crypto.getRandomValues en el lado del navegador y random_bytes en el lado del servidor mediante libsodium.
¿Quién audita la criptografía de OpenPGP.js v6?
+
OpenPGP.js v6 ha sido objeto de una auditoría independiente realizada por Cure53, firma alemana reconocida en seguridad ofensiva y revisión criptográfica. El informe es público. ARDNTECH fija la versión 6.3 o superior y aplica una estrategia SRI sobre el bundle entregado al navegador. No se ha desarrollado internamente ningún módulo cripto propietario: todas las primitivas provienen de bibliotecas publicadas y revisadas por la comunidad.
¿Cómo funciona la cadena de auditoría HMAC-SHA-256?
+
Cada evento registrado contiene una marca de tiempo, el identificador del actor, el identificador del recurso y un HMAC-SHA-256 calculado sobre la concatenación de la línea actual y el HMAC anterior. La clave HMAC está aislada de la base de datos. Toda inserción, modificación o supresión retroactiva rompe la cadena y se detecta mediante recálculo. Un comando de verificación público permite a un auditor externo constatar la integridad de la cadena, sin depender de un binario proporcionado por el editor. Detalle técnico en la página audit chain HMAC.
¿Cómo se posiciona ARDNTECH frente a la CLOUD Act?
+
ARDNTECH es una empresa francesa, alojada en París en tres zonas de disponibilidad, una de ellas en un búnker antiatómico. Ningún subcontratista dispone de las claves privadas de los usuarios, que nunca abandonan su navegador. Una requisición extraeuropea tramitada por vía de asistencia judicial mutua solo podría obtener blobs cifrados inutilizables. El código AGPL-3.0 permite además un despliegue en la jurisdicción de su elección. Cf. alternativa a la CLOUD Act y almacén de secretos alojado en Francia.
¿Cuál es el modelo de amenaza formalizado?
+
El modelo de amenaza de ARDNTECH aplica las metodologías STRIDE (Microsoft) y LINDDUN (KU Leuven) por componente: navegador, servidor aplicativo, base de datos, caché, mensajería transaccional, webhooks salientes, extensión de navegador, despliegue self-host. Los principales escenarios protegidos son el compromiso del servidor, la requisición judicial, el atacante interno y la exfiltración a través de un proveedor externo. Los compromisos asumidos (compromiso del puesto, pérdida de la contraseña maestra, phishing) están documentados sin rodeos. La documentación completa se comparte bajo petición en el marco de una auditoría acompañada por el responsable de seguridad.
¿Cómo notificar una vulnerabilidad de seguridad a ARDNTECH?
+
Envíe su informe a dpo@aegirex.eu, idealmente cifrado con la clave PGP publicada en el archivo /.well-known/security.txt conforme a la RFC 9116. Compromisos: acuse de recibo en 48 horas laborables, plan de remediación en 14 días, corrección coordinada publicada en un máximo de 90 días. Un hall of fame público acredita a los investigadores que hayan producido un informe válido. No se emprende ninguna acción judicial contra un investigador que actúe de buena fe.