Dlúthpháirtíocht leis an Úcráin. Seirbhís á tairiscint saor in aisce do chuideachtaí Úcránacha fad is a mhaireann an cogadh. Iarr rochtain saor in aisce
Slandail - doicimead poibli

Threat model <em>poibli.</em>

An rud a chosnaimid, in aghaidh cé, conas, agus an rud nach gcosnaimid. Is fearr raon feidhme ainmnithe na geallúintí ceilte.

Leagan v1.0 · athbhreithnithe ar {{ "now"|date("d/m/Y") }} · athbhreithnithe ag gach release mór.

Modheolaíocht: STRIDE (Spoofing / Tampering / Repudiation / Information disclosure / Denial of service / Elevation of privilege) curtha i bhfeidhm ar chúig dhromchla den táirge. Gach líne : bagairt, maolú ARDNTECH, comhréiteach glactha.

Doiciméad atá dírithe ar PSFEanna, iniúchóirí agus taighdeoirí slándála. Tá an cód foinseach AGPL poiblí ar github.com/aegirex/server. Fanann na runbooks oibríochtúla mionsonraithe ar fáil do design partners faoi NDA amháin.

1. Aisteoirí samhlaithe

Na naoi bpróifíl ionsaitheora a chuirtear san áireamh sa tsamhail.

Aisteoir Cur síos Cumais
Ionsaitheoir seachtrach Idirlíon, gan aon rochtain tosaigh Brúitfhórsa, fioscaireacht, saothruithe gréasáin, MITM líonra
Úsáideoir fioscartha Úsáideoir atá dírithe ag suíomh clónáilte Cuireann a dhintiúir isteach chuig fearann ionsaitheora
Comhthionónta mailíseach Úsáideoir d'eagraíocht ARDNTECH eile Déanann iarracht rúin eagraíochtaí comharsanachta a léamh
Brabhsálaí cailleadh Brabhsálaí ionfhabhtaithe le bogearraí mailíseacha nó eisínteacht mhailíseach Rochtain ar an DOM, in ann réimsí ionchuir a léamh
Riarthóir freastalaí Oibreoir bonneagair le rochtain SSH ar an bhfreastalaí Léann an bunachar sonraí, léann an chuimhne, athraíonn an cód
Eisíleadh bunachair sonraí Cúltaca goidte, dumpáil SQL sceite Roinnt iomlán den bhunachar sonraí
Údarás breithiúnach Iarratas dlíthiúil, barántas riaracháin Cuireann iallach ar an óstach na sonraí stóráilte a sholáthar
Insider ARDNTECH Fostaí nó conraitheoir amach anseo de chuid ARDNTECH Athbhreithniú cóid, rochtain imscaradh, léamh na logaí
Naimhdeach candamach Ríomhaire candamach oibríochtúil (léaslíne > 2030) Briseann RSA / ECC in am polanómach (Shor)

2. Sonraí cosanta

Aicmiú na sonraí agus an leibhéal cosanta i suaimhneas.

Sonraí Íogaireacht Stóráil
Pasfhocal máistir úsáideora Criticiúil Hais Argon2id amháin (RFC 9106)
Inneachar na rún (payload) Criticiúil Criptithe ó cheann go ceann (OpenPGP), stórálann an freastalaí blob teimhneach
Eochair phríobháideach OpenPGP an úsáideora Criticiúil Riamh ar an bhfreastalaí. Stóráilte go háitiúil, cosanta ag pasfhrása an úsáideora
Rúin TOTP i suaimhneas Criticiúil Criptithe XChaCha20-Poly1305 (eochair lasmuigh den bhunachar sonraí)
Rúin webhook i suaimhneas Criticiúil Criptithe XChaCha20-Poly1305 (eochair lasmuigh den bhunachar sonraí)
Ainmneacha rún agus fillteán Measartha I nglan ar thaobh an fhreastalaí. Comhréiteach doiciméadaithe 5.1
Loga iniúchta Ard Slabhra HMAC-SHA-256, tamper-evidence in O(1)

3. Bagairtí agus maoluithe de réir dromchla

3.1 Feidhmchlár gréasáin SaaS

Bagairt Maolú Stádas
Brúitfhórsa ar an bpasfhocal Teorannóir ráta 5 iarracht / 15 nóim in aghaidh an IP + Argon2id (256 MiB, 5 phas), 1 s in aghaidh na hiarrachta áitiúla Seachadta
Credential stuffing An teorannóir ráta céanna + scanadh HIBP opt-in tar éis logáil isteach (toiliú GDPR follasach) Seachadta
Seachaint 2FA TOTP RFC 6238 le issuer pinning + cóid aisghabhála aon úsáide + WebAuthn PRF Seachadta
XSS stóráilte nó frithchaite CSP dian (script-src 'self' 'wasm-unsafe-eval'), Trusted Types gníomhachtaithe, éalú uathoibríoch Twig Seachadta
Cailleadh an spleáchais OpenPGP.js Leabharlann vendored le méarlorg SHA-256 fíoraithe ag an build (maindáit sláine SRI) Seachadta
Fioscaireacht an phasfhocail máistir Maolú láidir le teacht : passkeys WebAuthn PRF, a chuireann deireadh le tarchur an phasfhocail agus atá nasctha leis an bhfearann tionscnaimh ag an mbrabhsálaí. Idir an dá linn : oiliúint úsáideora + táscairí UI. Le teacht

3.2 Stóráil chriptithe

Bagairt Maolú Stádas
Dumpáil an bhunachair sonraí goidte Payload criptithe OpenPGP E2E doléite gan eochair phríobháideach an úsáideora. Pasfhocail i hais Argon2id nach féidir a aisghabháil Seachadta
Cúltaca goidte Cúltacaí criptithe (Argon2id + ChaCha20-Poly1305), il-fhaighteoirí. Tástáil athchóirithe uathoibrithe i CI Seachadta
Léann riarthóir an fhreastalaí inneachar rúin Dodhéanta gan eochair phríobháideach an úsáideora. Ní stórálann an freastalaí ach blobanna teimhneacha Seachadta
Athrú an loga iniúchta (tampering) Slabhra HMAC-SHA-256, brath in O(1) ag an bhfíorú. Sonraí an tslabhra Seachadta

3.3 API REST

Bagairt Maolú Stádas
Sceitheadh sonraí traseagraíochta Tá gach token API nasctha le heagraíocht uathúil. Scagadh córasach ag gach críochphointe. Tástálacha aonraithe follasacha i CI ag gach commit Seachadta
Goid token API Token haiseáilte Argon2id sa bhunachar. Rothlú saor in aisce ag an úsáideoir. Scóip íosta (léamh / scríobh) inchumraithe Seachadta
Diúltú seirbhíse feidhmchláir Teorannóir ráta de réir token agus de réir IP (creat Symfony) Seachadta

3.4 Eisínteachtaí brabhsálaí

Bagairt Maolú Stádas
Cailleadh an phíblíne build Fíorú méarloirg SHA-256 na spleáchas slabhraithe leis an build. SBOM sínithe pleanáilte Seachadta
Dúnadh an phreabfhuinneoige = cailliúint shealadach rochtana Comhréiteach an chéad leagain : ní mharthanaítear an eochair phríobháideach chun an dromchla ionsaithe a theorannú. Le teacht : auto-lock inchumraithe + marthanacht trí service worker rialaithe. Le teacht
Gabháil dintiúr ar shuíomh fioscaireachta Feiceann an t-úsáideoir an fíor-ainm fearainn i bpreabfhuinneog na heisínteachta sula gcliceálann sé ar « Sábháil » Seachadta

3.5 Bonneagar féinóstáilte

Bagairt Maolú Stádas
Íomhá Docker cailleadh Scanadh leochaileachtaí uathoibrithe i CI. Síniú Sigstore pleanáilte le haghaidh fíoraithe úsáideora ar thaobh an imscartha Ar siúl
Cúltaca neamhthástáilte Tástáil athchóirithe uathoibrithe i CI ar gach release. Gan aon chúltaca neamhfhíoraithe sa táirgeadh Seachadta
mTLS sa táirgeadh Inghníomhachtaithe trí chumraíocht. Módúil iniúchta (logaí amháin) ansin forfheidhmiú ar fáil Seachadta

4. Imlíne cosanta, teorainneacha glactha

Macántacht eagarthóireachta : seo na dromchlaí nach gclúdaíonn ARDNTECH leis féin, agus an maolú molta.

Teorainn Cén fáth Maolú molta
Cailleadh iomlán stáisiún oibre an úsáideora Is féidir le bogearraí mailíseacha le rochtain ar RAM an bhrabhsálaí an eochair phríobháideach díchriptithe a léamh Passkey crua-earraí (YubiKey, TPM) a choinníonn an eochair laistigh d'eilimint slán
Cailleadh an fhreastalaí ARDNTECH (root) Is féidir le hionsaitheoir root na seisiúin HTTP gníomhacha a léamh Fanann na rúin stóráilte doléite (zero-knowledge). Níl ach na seisiúin oscailte ag tráth na cailliúna i mbaol. Auto-lock gairid molta
Cailliúint an phasfhocail máistir Iarmhairt dhíreach an zero-knowledge dhian : gan aon bhealach ar thaobh an fhreastalaí an eochair a aisghabháil Cóid aisghabhála priontáilte ag an gcruthú. Le teacht : roinnt Shamir M-as-N do na pleananna Enterprise
Naimhdeach candamach (léaslíne > 2030) Meastar go bhfuil OpenPGP v6 + AES-256 sábháilte 5 go 10 mbliana de réir RGS ANSSI 2024 Imirce iarchandamach (ML-KEM, ML-DSA) faoi mheastóireacht fhadtéarmach
Ionsaí fisiciúil ar stáisiún oibre an úsáideora Is taisce loighciúil é ARDNTECH, ní taisce fhisiciúil Auto-lock gairid den taisce + passkey WebAuthn crua-earraí
Insider ARDNTECH (fostaí amach anseo) Teorainn ghlactha shamhail iontaoibhe eagarthóra SaaS NDA, scaradh freagrachtaí, athbhreithniú cóid éigeantach, slabhra iniúchta tamper-evident, prionsabal na sainchumhachta is lú

5. Comhréitigh ghlactha

5.1 Ainmneacha rún agus fillteán i nglan ar thaobh an fhreastalaí

Rogha : ainmneacha stóráilte i nglan ar thaobh an fhreastalaí.

Cén fáth : cuardach ar thaobh an fhreastalaí láithreach, taispeáint na crann-struchtúir gan díchriptiú ag gach nascleanúint, roinnt ordlathach fillteán indéanta.

Tionchar : feiceann ionsaitheoir a dhéanann an bunachar sonraí a eisíleadh go bhfuil rún darb ainm « AWS Prod » ann sa bhfillteán « DevOps / Cloud ». NÍ fheiceann sé an t-inneachar (payload criptithe E2E).

Rogha eile a breithníodh : rogha « anonymise me » a chriptíonn na hainmneacha freisin. Costas UX suntasach : gan aon chuardach ar thaobh an fhreastalaí, scanadh iomlán cliaint ag gach iarratas.

5.2 Pasfhocal i nglan sa DOM le linn iontrála

Rogha : criptíonn OpenPGP an payload tar éis don úsáideoir a phasfhocal a chlóscríobh.

Cén fáth : gan aon rogha eile, ní mór don bhrabhsálaí an glan a fheiceáil chun a chur ar chumas an úsáideora é a iontráil.

Maoluithe : cuireann Trusted Types CSP cosc ar DOM XSS JavaScript eisílte a instealladh. Le teacht : passkeys WebAuthn a chuireann deireadh go hiomlán le tarchur pasfhocal.

5.3 Pasfhocal máistir = eochair uathúil an taisce

Rogha : gan aon aisghabháil má chailleann an t-úsáideoir a phasfhocal máistir AGUS a chóid aisghabhála araon.

Cén fáth : zero-knowledge dian. Dá bhféadfaimis aisghabháil, bheadh conair díchriptithe ar thaobh an fhreastalaí ann.

Maolú le teacht : roinnt Shamir den eochair phríobháideach (M-as-N páirteanna), páirt amháin ag ARDNTECH le cosaintí nós imeachta (díghlasáil ach amháin le láithreacht N-1 páirteanna eile fíoraithe ag an úsáideoir). Ar fáil do na pleananna Enterprise amháin.

6. Plean freagartha teagmhais

Leibhéal Truicear Gníomh
L1 Amhras Aimhrialtacht sa loga iniúchta, tuairisc úsáideora Imscrúdú inmheánach laistigh de 24 u, fíorú slabhra iniúchta
L2 Cailleadh deimhnithe Cailleadh teicniúil deimhnithe ag an imscrúdú Fógra úsáideoirí laistigh de 72 u (GDPR Airt. 33), rothlú na n-eochracha tionchair, maoluithe a chur i bhfeidhm
L3 Cailleadh mór Bunachar sonraí nó cód foinseach cailleadh Fógra CNIL agus ANSSI, transparency report poiblí, iniúchadh fóiréinseach seachtrach

Nochtadh freagrach: I gcomhréir le RFC 9116, léiríonn comhad /.well-known/security.txt ag fréamh an tsuímh ár seoladh teagmhála security@aegirex.eu. Tréimhse admhála fála : 72 u.

An doicimead a chruinniu ?

Is doicimead beo e an threat model seo. Mas RSSI, iniuchoir no taighdeoir slandala thu agus go bhfuil bagairt drochmhionsamhlaithe, dean teagmhail linn go direach.