10 / CISO GYIK
Nyolc kérdés CISO-któl és auditoroktól.
A nyolc kérdés leggyakrabban kérdezett amikor egy CISO, CTO vagy PASSI auditor az ARDNTECH architektúra minősítésén végez.
Hogyan auditálhat egy CISO az ARDNTECH-et 30 percben?
+
Három olvasás elég. Az kriptográfiai whitepaper a primitíveket sorolja fel (OpenPGP.js v6 X25519/Ed25519-vel, Argon2id 256 MiB memóriánál, AES-256-GCM SEIPDv2, HMAC-SHA-256). Ez a biztonsági oldal a formalizált fenyegetésmodellt összefoglalja. Az AGPL-3.0 forráskód a GitHubon teljesen olvasható, beleértve az Üzleti funkciókat. Egy tech-savvy CISO kevesebb mint egy óra alatt jól alapozott véleményt formálhat, NDA aláírása nélkül.
Telepíthető az ARDNTECH belső légmentesített infrastruktúrán?
+
Igen. Az AGPL-3.0 licenc saját üzemeltetésre engedélyt biztosít korlátozás nélkül. A referencia üzemeltetés Docker Compose és Kubernetes dokumentálva. Nincsenek kötelező kimenő telemetriai adatok normál üzemeltetéshez: verzió ellenőrzések, HIBP aláírás frissítések és termék értesítések opt-in. Egy légmentesített üzemeltetés OIV operátor vagy védelmi hely számára műszakilag támogatott. Lásd az saját üzemeltetés oldalt részletekért.
Melyik kriptográfiai algoritmusokat használnak?
+
Aszimmetrikus: X25519 kulcscsere és Ed25519 aláírások, RFC 7748 és 8032 szerint. Szimmetrikus: AES-256-GCM SEIPDv2 módban RFC 9580 OpenPGP szerint. Levezetés: Argon2id 5 pass-nál, 256 MiB memóriánál, párhuzamosság 4, RFC 9106 szerint. Audit: láncolva HMAC-SHA-256 RFC 2104 szerint. Véletlen generálás: crypto.getRandomValues böngésző oldalon és random_bytes szerver oldalon libsodium keresz.
Ki auditálja az OpenPGP.js v6 kriptográfiáját?
+
Az OpenPGP.js v6 egy független audit alá esett a Cure53 által, egy német cég ismert offenzív biztonsági és kriptográfiai felülvizsgálatért. A jelentés nyilvános. Az ARDNTECH 6.3 verzión vagy magasabbat rögzít és SRI stratégiát alkalmaz az a böngészőhez szállított csomagra. Nincs saját kriptográfiai modul fejlesztve háznál: az összes primitív nyilvánosan közösség által felülvizsgált könyvtárakból származik.
Hogyan működik az HMAC-SHA-256 auditlánc?
+
Minden naplózott esemény egy időbélyeget, az aktor identifikátort, az erőforrás identifikátort és egy HMAC-SHA-256 tartalmaz, amely a jelenlegi sor és az előző HMAC összefűzésén számítódik. Az HMAC kulcs az adatbázistól elkülönítve. Bármilyen retroaktív beillesztés, módosítás vagy törlés megtöri a lánc és az újraszámítás által felismerik. Egy nyilvános ellenőrzési parancs lehetővé teszi egy külső auditornak a lánc integritásának az ellenőrzését egy szállító által biztosított bináris függősége nélkül. Technikai részletekkel az HMAC auditlánc oldalon.
Hogyan pozicionálja magát az ARDNTECH a CLOUD Act-nal szemben?
+
ARDNTECH egy francia cég, Párizsban hosztolva három elérhetőségi zónán, egy antinukleáris bunkerben. Nincs alszállító a felhasználók titkos kulcsait birtokában, amely soha nem marad a böngészőjükön. Egy extra-EU nyomtatvány kölcsönös jogi segítség keresz csak haszontalan titkosított blobokat szerezheti meg. Az AGPL-3.0 kód is lehetővé teszi az Ön által választott joghatóság üzemeltetésbe. Lásd CLOUD Act alternatív és széf Franciaországban hosztolva.
Mi az a formalizált fenyegetésmodell?
+
Az ARDNTECH fenyegetésmodell alkalmaz STRIDE (Microsoft) és LINDDUN (KU Leuven) módszertanokat összetevő alapján: böngésző, alkalmazás szerver, adatbázis, gyorsítótár, tranzakcionális üzenetküldés, kimenő webhorogok, böngésző bővítmény, saját üzemeltetés üzemeltetés. A fő védett forgatókönyvek szerver kompromittálás, bírósági nyomtatvány, bennfentes támadó és kilopás harmadik fél szállítón keresz. Az elfogadott kompromisszumok (eszköz kompromittálás, főjelszó vesztés, phishing) tisztán dokumentálva vannak. A teljes dokumentáció kérésre megosztott egy kísérőben CISO audit részeként.
Hogyan jelentsek biztonsági sebezhetőséget az ARDNTECH-hez?
+
Küld a jelentést az dpo@aegirex.eu-re, ideálisan az /.well-known/security.txt fájlban közzétett PGP kulcs-al titkosítva megfelelő RFC 9116. Ígéretek: elismerés 48 munkaórán belül, szervizelési terv 14 napok belül, összehangolt javítás publikálva 90 nap maximum belül. Egy nyilvános dicsőség hall dicsőség kutatók aki előállítanak érvényes jelentéseket. Nincs jogi eljárás olyan kutató ellen, aki jó szándékkal cselekedett.