10 / CISO KKK
Kaheksa küsimust CISO-lt ja auditorilt.
Kaheksa küsimust sageli CISO, CTO või PASSI auditori poolt, kui Aegirexi arhitektuur kvalifitseeritu.
Kuidas võib CISO auditi Aegirexi 30 minutis?
+
Kolm lugemist piisab. Krüptograafiline valge paber loetleb primitiive kasutatu (OpenPGP.js v6 X25519/Ed25519, Argon2id 256 MiB mälul, AES-256-GCM SEIPDv2, HMAC-SHA-256). See turvalisuse leht kokkuvõte formaliseeru ohumudelid. AGPL-3.0 lähtekood GitHubis on täielikult loetav, kaasa arvatud äri funktsioonid. Tehis-teadaist CISO võib moodustada hästi põhjendatu arvamusega alla tunni, ilma ühtegit NDA-t.
Võib ARDNTECH juurutada siselise ilma-kuristiku infrastruktuuris?
+
Jah. AGPL-3.0 litsents võimaldab isepaigaldamist ilma piiranguita. Kontroll juurutamine on dokumenteeritu Docker Compose ja Kubernetes. Puudub välja tulevale telemeetriaga nõuetu normaalne jooksul: versioon kontrollid, HIBP signatuur ajakohastu ja toote teateid on valikuline. Ilma-kuristiku juurutamine OIV operaatori või kaitsekaardi jaoks on tehniliselt toetatu. Isepaigaldamise lehel detailides.
Millised krüptograafilised algoritmid kasutudu?
+
Asümmeetriline: X25519 võtmete vahetusele ja Ed25519 allkirjadele, RFC 7748 ja 8032 järgi. Sümmeetriline: AES-256-GCM SEIPDv2 režiimis RFC 9580 OpenPGP järgi. Tuletamine: Argon2id 5 käigul, 256 MiB mälu, parallelism 4, RFC 9106 järgi. Audit: aheldatu HMAC-SHA-256 RFC 2104 järgi. Juhusliku enne: crypto.getRandomValues brauseripoolsel ja random_bytes serveri poolsel libsodium kaudu.
Kes auditeerib OpenPGP.js v6 krüptograafias?
+
OpenPGP.js v6 järgis sõltumatu auditi Cure53 poolt, Saksamaa firmu tunnustatu kaltsuhalduse ja krüptograafiline ülevaate jaoks. Aruanne on avalik. ARDNTECH kinnitab versiooni 6.3 või suurem ja rakendab SRI strateegiat brauser juurutatu paketile. Puudub omandatud krüpto moodul arendatu kodus: kõik primitiivid tulevad avalikult, kogukonna läbi vaadatu teekidest.
Kuidas teeb HMAC-SHA-256 audit chain töö?
+
Iga logitu sündmus sisaldab ajamärki, näitleja identifitseerija, ressursi identifitseerija ja HMAC-SHA-256 arvututat praeguse liini ja eelmise HMAC-i ühendamis. HMAC võti on isoleeritu andmebaasist. Igasugune retroaktiivne sisestamine, muudatus või kustutamine murrab ahela ja on tunnestatav taastöö. Avalik verifikatsiooni käsk võimaldab välisel auditoril verifitseerida ketuse terviklikkust ilma müüja-tarnituse binaari. Tehniliselt detailides HMAC audit chain lehel.
Kuidas ARDNTECH enda positsioneerib CLOUD Acti vastu?
+
ARDNTECH on Prantsuse ettevõte, majutatu Pariisis kolme saadavuse tsooni ulatuses, üks anti-tuuma bunkris. Puudub alam-protsessor, kes hoiab kasutajate privaatseid võtmeid, mis ei lahkumist kunagi nende brauser. Väga-Euroopa subpoena vastastiku õigusliku abile võiks ainult kasutusetu krüpteeritu blobid saada. AGPL-3.0 kood võimaldab ka juurutamist teie valitud jurisdiktsioonist. CLOUD Act alternatiivi ja seif majutatu Prantsusmaal detailides.
Mis on formaliseeru ohumudelid?
+
Aegirexi ohumudelid rakendavad STRIDE (Microsoft) ja LINDDUN (KU Leuven) metodoloogia komponenti: brauser, rakenduse server, andmebaas, vahemälu, transaktsiooniliselt sõnumiside, välja webhookid, brauser laiendus, isepaigaldamis juurutamine. Peamised kaitsetu stsenaariumid on serveri kompromissi, kohtu subpoena, sisemine kaltsujale ja väljatõmbamine kolmandate osapoolte pakkuja kaudu. Aktsepteeritu kompromissid (seadme kompromissi, pääsukood kadu, kaltsuhalduse) on dokumenteeritu selgesti. Täielik dokumentatsioon on jagatu nõue akordi saadetu CISO auditi osana.
Kuidas teatada turvalisuse haavatavuse Aegirexile?
+
Saada oma aruanne dpo@aegirex.eu, ideaalsel kurattu PGP võtme, mis on avaldatu /.well-known/security.txt failist RFC 9116 järgi. Pühendused: kinnitus 48 tööpäevasse, parandamise kava 14 päevasse, kooskõlastatu parandus avaldatu 90 päeva maksimaalselt. Avalik kuulsuse hall krediteerib teadlasi, kes toodanud kehtiva aruande. Puudub juriidiline tegevus teadlase vastu, kes tegutseb head tahtole.