Ressursid
Simulator Päevik Sõnastik Laiendused Usalda Teenuse staatus KontaktVaheta keelt
Mida me kaitseme, kelle vastu, kuidas, ja mida me <em>ei</em> kaitse. Parem nimetatud piir kui peidetud lubadused.
Versioon v1.0 · üle vaadatud {{ "now"|date("d/m/Y") }} · üle vaadatud igal olulisel väljalaskel.
Metoodika: STRIDE (Spoofing / Tampering / Repudiation / Information disclosure / Denial of service / Elevation of privilege) rakendatud toote viiele pinnale. Iga rida: oht - Aegirexi leevendus - eeldatud kompromiss.
Dokument mõeldud CISO-dele, audiitoritele ja turbeuurijatele. AGPL lähtekood on avalik aadressil github.com/aegirex/server. Üksikasjalikud operatiivsed runbookid jäävad reserveerituks design partneritele NDA alusel.
Üheksa mudelis arvesse võetud ründajaprofiili.
| Osaleja | Kirjeldus | Võimekused |
|---|---|---|
| Väline ründaja | Internet, mingit esialgset juurdepääsu | Toorjõud, andmepüük, veebiexploitid, võrgu MITM |
| Andmepüügi ohver | Kloonsaidi sihtmärgiks olev kasutaja | Esitab oma mandaadid ründaja domeenile |
| Pahatahtlik kaasüürnik | Teise Aegirexi organisatsiooni kasutaja | Üritab lugeda naaberorganisatsioonide saladusi |
| Kompromiteeritud brauser | Pahavara või pahatahtliku laienduse poolt nakatatud brauser | Juurdepääs DOM-ile, võib lugeda sisestusvälju |
| Serveri administraator | Taristuoperaator SSH juurdepääsuga serverile | Loeb andmebaasi, loeb mälu, muudab koodi |
| Andmebaasi eksfiltratsioon | Varastatud varukoopia, lekkinud SQL dump | Andmebaasi täielik snapshot |
| Kohtuasutus | Seaduslik rekvireerimine, halduskorraldus | Sunnib majutajat salvestatud andmeid väljastama |
| Aegirexi insider | ARDNTECH tulevane töötaja või teenusepakkuja | Koodi ülevaatus, kasutuselevõtu juurdepääs, logide lugemine |
| Kvantvastane | Toimiv kvantarvuti (horisont > 2030) | Murrab RSA / ECC polünoomilises ajas (Shor) |
Andmete klassifitseerimine ja kaitsetase puhkeolekus.
| Andmed | Tundlikkus | Salvestus |
|---|---|---|
| Kasutaja peaparool | Kriitiline | Ainult Argon2id räsi (RFC 9106) |
| Saladuste sisu (payload) | Kriitiline | Otsast lõpuni krüpteeritud (OpenPGP), server salvestab läbipaistmatu blobi |
| Kasutaja OpenPGP privaatvõti | Kriitiline | Mitte kunagi serveris. Salvestatud kohalikult, kaitstud kasutaja parooliga |
| TOTP saladused puhkeolekus | Kriitiline | Krüpteeritud XChaCha20-Poly1305 (võti väljaspool andmebaasi) |
| Webhooki saladused puhkeolekus | Kriitiline | Krüpteeritud XChaCha20-Poly1305 (võti väljaspool andmebaasi) |
| Saladuste ja kaustade nimed | Mõõdukas | Avatekstina serveri poolel. Kompromiss dokumenteeritud 5.1 |
| Auditlogi | Kõrge | HMAC-SHA-256 ahel, tamper-evidence O(1) |
| Oht | Leevendus | Olek |
|---|---|---|
| Toorjõud parooli vastu | Rate limiter 5 katset / 15 min IP kohta + Argon2id (256 MiB, 5 läbimist) - 1 s kohaliku katse kohta | Tarnitud |
| Credential stuffing | Sama rate limiter + HIBP opt-in skannimine pärast sisselogimist (selgesõnaline GDPR nõusolek) | Tarnitud |
| 2FA möödaminek | TOTP RFC 6238 issuer pinninguga + ühekordsed taastekoodid + WebAuthn PRF | Tarnitud |
| Salvestatud või peegeldatud XSS | Range CSP (script-src 'self' 'wasm-unsafe-eval'), Trusted Types aktiveeritud, automaatne Twig escaping | Tarnitud |
| OpenPGP.js sõltuvuse kompromiteerimine | Vendoritud teek koos buildil kontrollitud SHA-256 sõrmejäljega (SRI terviklikkuse manifest) | Tarnitud |
| Peaparooli andmepüük | Tugev leevendus tulekul: WebAuthn PRF pääsuvõtmed, mis kõrvaldavad parooli edastamise ja on brauseri poolt seotud päritolu domeeniga. Vahepeal: kasutaja koolitus + UI indikaatorid. | Tulekul |
| Oht | Leevendus | Olek |
|---|---|---|
| Varastatud andmebaasi dump | OpenPGP E2E krüpteeritud payload loetamatu ilma kasutaja privaatvõtmeta. Paroolid Argon2id räsis taastamatud | Tarnitud |
| Varastatud varukoopia | Krüpteeritud varukoopiad (Argon2id + ChaCha20-Poly1305), mitme saajaga. Automatiseeritud taastamistest CI-s | Tarnitud |
| Serveri administraator loeb saladuse sisu | Võimatu ilma kasutaja privaatvõtmeta. Server salvestab ainult läbipaistmatuid blobe | Tarnitud |
| Auditlogi muutmine (tampering) | HMAC-SHA-256 ahel, tuvastamine O(1) kontrollimisel. Ahela üksikasjad | Tarnitud |
| Oht | Leevendus | Olek |
|---|---|---|
| Organisatsioonidevaheline andmeleke | Iga API token seotud ühe organisatsiooniga. Süstemaatiline filtreerimine igal lõpp-punktil. Selgesõnalised isolatsiooni testid CI-s igal commitil | Tarnitud |
| API tokeni vargus | Token räsitud Argon2id andmebaasis. Vaba rotatsioon kasutaja poolt. Seadistatav minimaalne ulatus (lugemine / kirjutamine) | Tarnitud |
| Rakenduse teenusetõkestus | Rate limiter tokeni ja IP kohta (Symfony raamistik) | Tarnitud |
| Oht | Leevendus | Olek |
|---|---|---|
| Build-pipeline kompromiteerimine | Sõltuvuste SHA-256 sõrmejälje kontrollimine aheldatud buildiga. Allkirjastatud SBOM planeeritud | Tarnitud |
| Hüpikakna sulgemine = ajutine juurdepääsu kadu | Esimese versiooni kompromiss: privaatvõtit ei säilitata, et piirata ründepinda. Tulekul: seadistatav auto-lock + säilitamine kontrollitud service workeri kaudu. | Tulekul |
| Mandaatide hõivamine andmepüügisaidil | Kasutaja näeb laienduse hüpikaknas tegelikku domeeninime enne « Salvesta » klõpsamist | Tarnitud |
| Oht | Leevendus | Olek |
|---|---|---|
| Kompromiteeritud Docker kujutis | Automatiseeritud haavatavuste skannimine CI-s. Sigstore allkiri planeeritud kasutaja kontrollimiseks kasutuselevõtu poolel | Pooleli |
| Testimata varukoopia | Automatiseeritud taastamistest CI-s igal väljalaskel. Ei mingit kontrollimata varukoopiat tootmises | Tarnitud |
| mTLS tootmises | Aktiveeritav konfiguratsiooni kaudu. Audit režiimid (ainult logid) ja seejärel enforcement saadaval | Tarnitud |
Toimetuslik ausus: siin on pinnad, mida ARDNTECH ei kata üksinda, ja soovitatav leevendus.
| Piir | Miks | Soovitatav leevendus |
|---|---|---|
| Kasutaja tööjaama täielik kompromiteerimine | Brauseri RAM-ile juurdepääsuga pahavara võib lugeda dekrüpteeritud privaatvõtit | Riistvaraline pääsuvõti (YubiKey, TPM), mis piirab võtme turvaelementi |
| Aegirexi serveri kompromiteerimine (root) | Root ründaja võib lugeda aktiivseid HTTP seansse | Salvestatud saladused jäävad loetamatuks (zero-knowledge). Ohus on ainult kompromiteerimise hetkel avatud seansid. Soovitatav lühike auto-lock |
| Peaparooli kaotamine | Range zero-knowledge otsene tagajärg: serveri poolel pole võimalust võtit taastada | Loomisel prinditud taastekoodid. Tulekul: Shamir M-N-st jagamine Enterprise plaanidele |
| Kvantvastane (horisont > 2030) | OpenPGP v6 + AES-256 on hinnatud turvaliseks 5 kuni 10 aastat vastavalt ANSSI RGS 2024-le | Postkvant migratsioon (ML-KEM, ML-DSA) pikaajalises hindamises |
| Füüsiline rünnak kasutaja tööjaamale | ARDNTECH on loogiline hoidla, mitte füüsiline seif | Hoidla lühike auto-lock + riistvaraline WebAuthn pääsuvõti |
| Aegirexi insider (tulevane töötaja) | SaaS väljaandja usaldusmudeli eeldatud piir | NDA, vastutuse lahusus, kohustuslik koodi ülevaatus, tamper-evidentne auditahel, vähima privileegi põhimõte |
Valik: nimed salvestatud avatekstina serveri poolel.
Miks: kohene serveri poolne otsing, puustruktuuri kuvamine ilma dekrüpteerimiseta igal navigeerimisel, hierarhiline kaustade jagamine võimalik.
Mõju: ründaja, kes eksfiltreerib andmebaasi, näeb, et kaustas « DevOps / Cloud » on olemas saladus nimega « AWS Prod ». Ta EI näe sisu (E2E krüpteeritud payload).
Kaalutud alternatiiv: valik « anonymise me », mis krüpteerib ka nimed. Märkimisväärne UX kulu: ei mingit serveri poolset otsingut, täielik kliendi skannimine igal päringul.
Valik: OpenPGP krüpteerib payloadi pärast seda, kui kasutaja on sisestanud oma parooli.
Miks: pole alternatiivi - brauser peab nägema avateksti, et võimaldada kasutajal seda sisestada.
Leevendused: Trusted Types CSP takistab DOM XSS-il sisestada eksfiltreerivat JavaScripti. Tulekul: WebAuthn pääsuvõtmed, mis kõrvaldavad täielikult paroolide edastamise.
Valik: ei mingit taastamist, kui kasutaja kaotab nii oma peaparooli KUI ka oma taastekoodid.
Miks: range zero-knowledge. Kui me saaksime taastada, oleks serveri poolel dekrüpteerimise tee.
Tulekul leevendus: privaatvõtme Shamir jagamine (M-N-st osa), üks osa Aegirexil koos protseduuriliste kaitsemehhanismidega (avamine ainult N-1 muu osa kasutaja poolt valideeritud olemasoluga). Reserveeritud Enterprise plaanidele.
| Tase | Käivitaja | Toiming |
|---|---|---|
| L1 Kahtlus | Anomaalia auditlogis, kasutaja teade | Sisemine uurimine 24 h jooksul, auditahela kontrollimine |
| L2 Kinnitatud kompromiteerimine | Uurimisega kinnitatud tehniline kompromiteerimine | Kasutajate teavitamine 72 h jooksul (GDPR art. 33), mõjutatud võtmete rotatsioon, leevenduste rakendamine |
| L3 Suur kompromiteerimine | Andmebaas või lähtekood kompromiteeritud | CNIL ja ANSSI teavitus, avalik läbipaistvusaruanne, väline kohtuekspertiis |
Vastutustundlik avalikustamine: Vastavalt RFC 9116-le näitab fail /.well-known/security.txt saidi juurkataloogis meie kontaktaadressi security@aegirex.eu. Kättesaamise kinnituse tähtaeg: 72 h.
See ohumudel on elav dokument. Kui olete CISO, audiitor või turbeuurija ja mõni oht on halvasti modelleeritud, võtke meiega otse ühendust.