Solidarjetà mal-Ukrajna. Servizz offrut b'xejn lill-kumpaniji Ukreni matul il-gwerra. Itlob aċċess b'xejn
Arkitettura · għal CISO u CIO

Arkitettura tas-sigurtà : verifikabbli mis-CISO tiegħek
f'inqas minn tletin minuta.

ARDNTECH hija kassaforti B2B zero-knowledge li kull għażla kriptografika tagħha hija dokumentata u traċċabbli sa standard ippubblikat. Il-kodiċi huwa kompletament pubbliku taħt AGPL-3.0, il-hosting isir f'Pariġi taħt ġurisdizzjoni Franċiża, u l-audit chain HMAC-SHA-256 hija verifikabbli f'linja tal-kmand minn awditur estern. Din il-paġna tiġbor fil-qosor l-istack crypto, il-mudell ta' theddida formalizzat u l-passi x'għandhom isiru biex CISO jifforma opinjoni fondata mingħajr ma jkollu jafdana.

Zero-knowledge OpenPGP.js v6 Argon2id 256 MiB · RFC 9106 AES-256-GCM SEIPDv2 · RFC 9580 HMAC-SHA-256 audit chain · RFC 2104 Hosting Franza
01 / Ħarsa ġenerali

It-tliet pilastri tas-sigurtà ARDNTECH.

L-arkitettura tas-sigurtà tistrieħ fuq tliet proprjetajiet kumulattivi. Kull waħda hija dokumentata pubblikament, verifikabbli teknikament u opponibbli kuntrattwalment. L-ebda waħda mit-tliet ma tiddependi fuq il-buona fede tal-editur.

Zero-knowledge OpenPGP impriża

Il-kriptaġġ OpenPGP.js v6 jiġi eżegwit fil-browser qabel kull bgħit lis-server. Iċ-ċavetta privata qatt ma titlaq mill-istazzjon tal-utent. Dump sħiħ tal-bażi huwa inutli : is-server jara biss blobs opaki. L-ebda rekwiżizzjoni ma tista' ġġiegħelna nikkonsenjaw sigriet f'forma ċara, mill-bini.

Audit chain HMAC verifikabbli

Kull azzjoni sensittiva tiġi rreġistrata u ssiġillata b'HMAC-SHA-256 inkatinat skont l-RFC 2104. Iċ-ċavetta HMAC hija iżolata mill-bażi tal-applikazzjoni. Kull alterazzjoni retroattiva tkisser il-katina u tinstab f'O(1) b'kalkolu mill-ġdid. Kmand pubbliku jippermetti lis-CISO tiegħek jivverifika l-integrità tar-reġistru mingħajr ma jiddependi fuq binarju tal-editur.

Sovranità Franza u AGPL-3.0

Hosting f'Pariġi fuq tliet żoni ta' disponibbiltà fosthom waħda f'bunker kontra l-atomu, ġurisdizzjoni Franċiża, operazzjoni minn ARDNTECH. Il-kodiċi sors huwa ppubblikat taħt AGPL-3.0, inklużi l-funzjonalitajiet imħallsa. Is-self-hosting huwa appoġġjat f'Docker Compose jew Kubernetes, mingħajr telemetrija li toħroġ imposta.

02 / Stack crypto

Stack kriptografika dokumentata RFC b'RFC.

L-ebda primittiva tad-dar, l-ebda algoritmu proprjetarju, l-ebda dipendenza fuq KMS cloud terz jew HSM estern. It-tabella ta' hawn taħt tiġbor fil-qosor l-għażliet tekniċi u l-istandards li magħhom huma marbuta. Il-whitepaper kriptografiku pubbliku jiddettalja kull linja.

Użu Primittiva ARDNTECH Standard ta' referenza
Kriptaġġ asimetriku X25519 għall-iskambju, Ed25519 għall-firem RFC 7748 u RFC 8032
Kriptaġġ simetriku AES-256-GCM f'modalità SEIPDv2 OpenPGP RFC 9580 (OpenPGP V6)
Derivazzjoni taċ-ċavetta mastra Argon2id : 5 passes, 256 MiB ta' memorja, parallelism 4 RFC 9106
Hashing tal-password tas-server Argon2id b'parametri ssaħħa RFC 9106
Audit chain u firma webhook HMAC-SHA-256 inkatinat, ċavetta iżolata RFC 2104 u RFC 6234
Ġenerazzjoni ta' numri aleatorji crypto.getRandomValues min-naħa tal-browser, libsodium min-naħa tas-server W3C Web Crypto u NIST SP 800-90A
Librerija kriptografika tal-klijent OpenPGP.js v6.3 jew superjuri, vendored u pinned SRI Awditjar indipendenti Cure53
Komparazzjoni f'ħin kostanti hash_equals u password_verify min-naħa tas-server OWASP ASVS v4 §6

L-ebda dipendenza kriptografika esterna

L-arkitettura ARDNTECH ma tiddependi la fuq KMS cloud Amerikan, la fuq HSM terz iffatturat skont l-użu, u lanqas fuq servizz ta' wrapping tas-server taħt ġurisdizzjoni extra-Ewropea. L-operazzjonijiet sensittivi kollha jsiru jew fil-browser tal-utent (kriptaġġ, dekriptaġġ, firma), jew fil-perimetru tas-server li tikkontrolla (hashing, ġenerazzjoni aleatorja, audit chain). Hija għażla arkitettonika deliberata, li tissimplifika l-mudell ta' theddida u telimina s-subkuntratturi crypto mill-bini.

03 / Differenzjatur uniku

Audit chain HMAC : it-traċċabbiltà li tivverifika ruħha.

Ir-reġistru ta' awditjar standard ta' maniġer tal-passwords huwa log tal-applikazzjoni klassiku maħżun fil-bażi. Il-valur probatorju tiegħu jiddependi kompletament fuq il-buona fede tal-editur. ARDNTECH tibni xi ħaġa oħra : katina kriptografika verifikabbli b'mod indipendenti, minn PASSI jew espert ġudizzjarju, minn sempliċi kopja ffriżata tal-bażi.

Kif jaħdem

Inkatinar kriptografiku tal-avvenimenti

Kull azzjoni rreġistrata (ħolqien, modifika, konsultazzjoni, kondiviżjoni, revoka ta' sigriet, konnessjoni, konfigurazzjoni SSO, attivazzjoni ta' panic mode) tiġi serjalizzata b'mod deterministiku mbagħad issiġillata b'HMAC-SHA-256 li jinkludi l-HMAC tal-avveniment preċedenti. Iċ-ċavetta HMAC hija iżolata mill-bażi u tista' tiġi pivotata. Kull inserzjoni, modifika jew tħassir retroattiv ikisser il-katina għall-avvenimenti kollha li jsegwu.

Kif tivverifika

Kmand pubbliku, ippjanabbli, integrabbli mas-SIEM

Kmand ta' verifika pubbliku jippermetti lil kwalunkwe awditur li għandu kopja tal-bażi jerġa' jikkalkula l-katina sħiħa u jindika l-ewwel diskontinwità. Dan il-kmand jista' jaħdem bħala task ippjanata fuq l-infrastruttura tiegħek u jalimenta s-SIEM tiegħek b'avveniment ta' integrità pożittiv jew b'allert tipizzat. Kodiċi sors AGPL-3.0, eżegwibbli mingħajr binarju pprovdut mill-editur.

Differenzjatur uniku fis-suq

Is-soluzzjonijiet Amerikani għall-pubbliku ġenerali u l-biċċa l-kbira tal-atturi Ewropej tal-kassaforti tat-tim għandhom audit log tal-applikazzjoni klassiku, modifikabbli minn amministratur li għandu aċċess dirett għall-bażi. L-ebda attur tal-panel kompetittiv ma joffri, sa fejn nafu, katina ta' awditjar kriptografika verifikabbli f'linja tal-kmand pubblika. Ir-raġuni hija prinċipalment arkitettonika : ir-retro-fitting ta' tali katina fuq prodott eżistenti jimponi li jiġi miktub mill-ġdid il-mudell tal-avvenimenti u l-istrateġija ta' ħażna. ARDNTECH għamel din l-għażla mill-konċepiment. Il-paġna dedikata għall-audit chain HMAC tiddettalja l-kostruzzjoni teknika, il-proċedura ta' verifika u l-każijiet ta' użu CISO, NIS2 u esperta ġudizzjarja.

04 / Mudell ta' theddida

Mudell ta' theddida formalizzat u assunt.

Il-mudell ta' theddida tal-maniġer tas-sigrieti ARDNTECH japplika l-metodoloġiji STRIDE (Microsoft) u LINDDUN (KU Leuven) kull komponent. Il-verżjoni ddettaljata hija ppubblikata fid-dokumentazzjoni teknika. Il-verżjoni vetrina hawn taħt tiġbor fil-qosor dak li huwa protett u dak li mhuwiex, mingħajr ewfemiżmu.

Dak li ARDNTECH jipproteġi

Ħames xenarji koperti b'kostruzzjoni

  • Kompromess sħiħ tas-server : il-blobs maħżuna huma inutli mingħajr iċ-ċwievet privati tar-riċevituri, li qatt ma jitilqu mill-browser tagħhom.
  • Rekwiżizzjoni ġudizzjarja f'forma ċara : l-editur huwa teknikament inkapaċi li jirrispondi b'xi ħaġa oħra ħlief blobs ikkriptati. L-ebda mekkaniżmu ta' escrow tas-server ma jeżisti.
  • Attakkant intern ipotetiku : l-audit chain HMAC tinduna b'kull alterazzjoni retroattiva tar-reġistru, inkluż jekk tiġi minn amministratur li għandu aċċess SQL dirett.
  • Esfiltrazzjoni permezz ta' subkuntrattur terz : l-ebda subkuntrattur ma għandu ċ-ċwievet. L-ebda KMS cloud estern, l-ebda HSM terz, kollox f'MariaDB taħt il-kontroll tiegħek jew tagħna.
  • Denial of service immirat : arkitettura reżiljenti fuq tliet żoni ta' disponibbiltà, rate limiting Symfony, monitoring proattiv b'on-call 24/7 mill-pjan Business.
Dak li ARDNTECH ma jipproteġix

Tliet kompromessi arkitettoniċi assunti

  • Kompromettiment tal-istazzjon tal-utent : keylogger jew malware fuq il-magna ta' kollaboratur jibqa' barra mill-perimetru. L-ebda prodott zero-knowledge ma jista' jipproteġi sigriet imdaħħal taħt keylogger attiv. It-tisħiħ tal-istazzjon huwa responsabbiltà maqsuma mad-DSI tiegħek.
  • Telf tal-password prinċipali : huwa l-kompromess fundamentali taż-zero-knowledge. L-editur ma jistax jirkupra password minsija. Il-mitigazzjoni tistrieħ fuq kodiċijiet ta' rkupru li jistgħu jiġu stampati ġġenerati mar-reġistrazzjoni u fuq proċedura ta' suċċessur maħtur f'każ ta' inkapaċità fit-tul.
  • Phishing tal-password prinċipali : sit li jippretendi l-identità tal-istanza tiegħek jista' jiġbor il-password prinċipali jekk l-utent jidħolha. Il-ħitan tar-reżistenza jibqgħu klassiċi : passkeys, 2FA TOTP, verifika tad-dominju b'estensjoni tal-browser, formazzjoni tal-utent, politika anti-phishing minn qabel. Ara l-paġna ċwievet tal-hardware rakkomandati għall-għażla FIDO2 allinjata mas-sovranità Ewropea.

Metodoloġiji użati

Il-mudell ta' theddida tal-maniġer tas-sigrieti ARDNTECH jiskomponi s-sistema fi tmien komponenti : browser tal-utent, server applikattiv, bażi relazzjonali, cache, messaġġistika tranżazzjonali, riċevituri ta' webhook, estensjoni tal-browser ippjanata, deployment self-host ta' referenza. Għal kull wieħed, matriċi STRIDE telenka t-theddidiet ta' spoofing, tampering, repudiation, information disclosure, denial of service u elevation of privilege, b'likelihood, severity u mitigazzjoni faċċ-imb-faċċa. Matriċi LINDDUN komplementari tittratta t-theddidiet ta' privacy (linkability, identifiability, detectability, disclosure, non-compliance). Id-dokumentazzjoni sħiħa hija maqsuma fuq talba fil-qafas ta' audit RSSI akkumpanjat.

05 / Pass biex issegwi RSSI

Kif tivverifika ARDNTECH : erba' passi konkreti.

L-RSSI tiegħek għandu erba' liver indipendenti biex jikkwalifika l-arkitettura. L-ebda wieħed ma jiddependi mill-bona fede tal-editur. L-ebda wieħed ma jeħtieġ NDA. L-ebda wieħed ma jeħtieġ l-intervent tat-tim tagħna biex jibda.

Aqra l-kodiċi sors AGPL-3.0

L-RSSI tiegħek jista' jniżżel il-kodiċi kollu, inklużi l-funzjonalitajiet Team u Business, mir-repożitorju GitHub pubbliku. Il-whitepaper kriptografiku jindika l-fajls sensittivi li għandhom jinqraw mill-ġdid bi prijorità. Ikkalkula minn sagħtejn sa erba' sigħat għal reviżjoni mmirata tar-rutini crypto.

Niedi l-verifika audit chain

L-RSSI tiegħek jista' jeżegwixxi l-kmand ta' verifika fuq estrazzjoni ffriżata tal-bażi ta' istanza pilota. Il-kmand jerġa' jikkalkula l-katina HMAC sħiħa u jieqaf mal-ewwel diskontinwità. Eżekuzzjoni offline, mingħajr konnessjoni ma' servizz ARDNTECH.

Irriproduċi l-build Docker

L-images Docker uffiċjali jimmiraw għal riproduċibbiltà minn tarf sa tarf. L-RSSI tiegħek jista' jerġa' jibni l-image mis-sorsi u jqabbel id-digest ma' dak ippubblikat. Dan il-pass jinduna kull injezzjoni supply-chain qabel ir-reġistru.

Ikkummissjona PASSI

L-RSSI tiegħek jista' jikkummissjona fornitur ta' audit rreferenzjat ANSSI għal reviżjoni indipendenti. ARDNTECH jipprovdi l-whitepaper, l-aċċess għar-repożitorju u l-akkumpanjament tar-referent tas-sigurtà, mingħajr klawżola ta' kunfidenzjalità li timblokka r-rapport finali.

06 / Konformità GDPR

GDPR nattiv, drittijiet b'għodod fil-prattika.

ARDNTECH huwa ddisinjat fi Franza, operat minn ARDNTECH, ospitat fi Franza metropolitana. Id-drittijiet miftuħa mill-GDPR huma implimentati teknikament, mhux biss imwiegħda kuntrattwalment.

Erba' drittijiet b'għodod fil-console

Dritt tal-portabbiltà (Art. 20)

Esportazzjoni JSON sħiħa tal-kassaforti tiegħek, sigrieti ikkriptati inklużi bil-metadata ta' awditjar tagħhom. Format dokumentat, li jista' jiġi importat mill-ġdid fi kwalunkwe istanza kompatibbli. L-ebda lock proprjetarju.

Dritt ta' oġġezzjoni (Art. 21)

Opt-out HIBP scan, opt-out telemetrija tal-prodott, opt-out notifiki marketing. Il-funzjonament nominali tal-kassaforti ma jiddependi fuq l-ebda ipproċessar fakultattiv.

Dritt tan-nisi (Art. 17)

Tħassir cascade tal-kont, tal-kassaforti personali u tal-memberships. Il-hash one-way anonimizzati jibqgħu fl-audit chain għat-traċċabbiltà legali, konformement mal-Art. 17 §3.b GDPR.

Dritt ta' aċċess (Art. 15)

Esportazzjoni tad-data personali kollha miżmuma li tikkonċernak, ħlief il-plaintext li qatt ma jkun fil-pussess tal-editur. Terminu SLA : 30 jum, konformi mal-GDPR.

DPO maħtur. Id-dettalji tal-Uffiċjal tal-Protezzjoni tad-Data huma ppubblikati fuq il-paġna Avviżi legali. Il-politika ta' privatezza tiddettalja l-ipproċessar, it-tul taż-żamma u l-bażijiet legali assoċjati.

07 / Konformitajiet settorjali

Konformitajiet settorjali : trajettorja u għażliet.

ARDNTECH ġie ddisinjat biex jidħol fil-qafas settorjali Franċiż. Skont il-professjoni tiegħek, diversi leveri jeżistu sa mil-lum biex jissodisfaw ir-rekwiżiti tiegħek : Cloud iċċertifikat sieħeb, self-hosting ma' operatur diġà kkwalifikat, jew skjerament air-gap.

SecNumCloud (trajettorja mmirata)

Il-kwalifika SecNumCloud hija objettiv immirat għal ARDNTECH Cloud. Mingħajr ma tistenna, il-liċenzja AGPL-3.0 tippermetti skjerament immedjat ma' operatur SecNumCloud terz diġà kkwalifikat (OVHcloud, Outscale, Cloud Temple...).

HDS għas-settur tas-saħħa

Self-hosting mal-host HDS ikkwalifikat tiegħek stess sa mil-lum. Cloud HDS sieħeb huwa ppjanat fuq l-orizzont tat-trajettorja tas-saħħa, kkundizzjonat għall-iffirmar ta' host HDS sieħeb u DPA speċifiku.

OIV u NIS2

Arkitettura air-gap possibbli fuq infrastruttura interna, kodiċi AGPL-3.0 verifikabbli sal-livell crypto, audit chain HMAC għat-traċċabbiltà opponibbli lill-awtoritajiet settorjali, esportazzjoni SIEM CEF/LEEF/OCSF/Syslog kontinwa.

GDPR u CLOUD Act

DPO maħtur, drittijiet Art. 15/17/20 b'għodod fil-console, hosting Franza barra l-ġurisdizzjoni extra-Ewropea. Il-paġna alternattiva għas-CLOUD Act tiddettalja l-pożizzjonament legali.

08 / Pentest u awditjar

Awditjar indipendenti u libreriji awditjati.

ARDNTECH timpenja ruħha fuq programm ta' awditjar annwali u tippubblika d-dipendenzi kriptografiċi tagħha bl-istatus ta' awditjar tagħhom. L-ebda crypto tad-dar, l-ebda primittiva proprjetarja : kollox huwa traċċabbli sa standard u awditjar indipendenti ppubblikat.

Tliet impenji konkreti

  • Pentest annwali PASSI referenzjat mill-ANSSI : awditjar indipendenti sħiħ jiġi mqabbad kull sena ma' fornitur ikkwalifikat. Ir-rapport sintetiku jiġi kondiviż taħt NDA mal-klijenti Business u Enterprise. Il-findings kritiċi jiġu kkoreġuti qabel il-pubblikazzjoni.
  • Libreriji kriptografiċi awditjati : OpenPGP.js v6 ġie awditjat minn Cure53, kabinett Ġermaniż speċjalizzat fir-reviżjoni kriptografika. libsodium hija r-referenza tal-qasam. L-ebda routine crypto ma ġiet żviluppata internament.
  • Programm bug bounty fi preparazzjoni : programm strutturat jitħabbar wara l-kisba tal-ewwel referenzi settorjali. Sadanittant, l-iżvelar responsabbli deskritt hawn taħt huwa operattiv u hall of fame pubbliku jikredita kull rapport validu.
09 / Żvelar responsabbli

Żvelar responsabbli tal-kassaforti B2B ARDNTECH.

Jekk tidentifika dgħufija ta' sigurtà, irrappurtaha qabel ma tagħmilha pubblika. ARDNTECH timpenja ruħha fuq termini preċiżi, mhux se tħarrek l-ebda riċerkatur li jaġixxi b'buona fede u tippubblika hall of fame biex tikredita r-rapporti validi.

Kif tirrapporta u dak li tikseb lura

Kanal ta' rappurtar

Indirizz : dpo@aegirex.eu. Ċavetta PGP pubblika titqiegħed għad-dispożizzjoni biex tikkripta r-rapport tiegħek. Il-fajl /.well-known/security.txt konformi mal-RFC 9116 jiċċentralizza d-dettalji u l-politika ta' żvelar.

Impenji ta' terminu

Konferma ta' wasla fi żmien 48 siegħa ta' xogħol. Pjan ta' rimedjar ikkomunikat fi żmien 14 jum. Korrettiv ikkoordinat ippubblikat fi żmien 90 jum massimu. Kredtu lir-riċerkatur fil-hall of fame pubbliku, ħlief jekk jintalab mod ieħor.

Safe harbor

L-ebda azzjoni legali ma tinbeda kontra riċerkatur li jaġixxi b'buona fede : rispett tal-perimetru mħabbar, l-ebda esfiltrazzjoni ta' data ta' partijiet terzi, l-ebda denial of service volontarju, rappurtar qabel l-iżvelar pubbliku.

Barra l-perimetru

Phishing tal-utenti, inġinerija soċjali tas-support, denial of service volumetriċi, findings li joħorġu esklussivament minn għodod awtomatizzati mingħajr validazzjoni manwali. Ara l-paġna fiduċja għad-dettall.

10 / FAQ CISO

Tmien mistoqsijiet ta' CISOs u awdituri.

It-tmien mistoqsijiet l-aktar frekwenti li jsiru waqt il-kwalifika tal-arkitettura ARDNTECH minn CISO, CIO jew awditur PASSI.

Kif jista' CISO jawditja ARDNTECH f'30 minuta ?

Tliet qari biżżejjed. Il-whitepaper kriptografiku jelenka l-primittivi użati (OpenPGP.js v6 b'X25519/Ed25519, Argon2id f'256 MiB ta' memorja, AES-256-GCM SEIPDv2, HMAC-SHA-256). Din il-paġna sigurtà tiġbor fil-qosor il-mudell ta' theddida formalizzat. Il-kodiċi sors AGPL-3.0 fuq GitHub jista' jinqara kollu, inklużi l-funzjonalitajiet Business. CISO tech-savvy jifforma opinjoni fondata f'inqas minn siegħa, mingħajr ma jiffirma l-ebda NDA.

ARDNTECH jista' jiġi skjerat fuq infrastruttura interna air-gap ?

Iva. Il-liċenzja AGPL-3.0 tawtorizza s-self-hosting mingħajr restrizzjoni. L-iskjerament ta' referenza huwa dokumentat f'Docker Compose u Kubernetes. L-ebda telemetrija li toħroġ mhija meħtieġa għall-funzjonament nominali : verifiki ta' verżjoni, aġġornamenti ta' firem HIBP u notifiki tal-prodott huma opt-in. Skjerament air-gap għal operatur OIV jew sit difiża huwa appoġġjat teknikament. Ara l-paġna self-hosting għad-dettall.

Liema algoritmi kriptografiċi jintużaw ?

Asimetriku : X25519 għall-iskambju taċ-ċwievet u Ed25519 għall-firem, konformement mal-RFC 7748 u 8032. Simetriku : AES-256-GCM f'modalità SEIPDv2 skont l-RFC 9580 OpenPGP. Derivazzjoni : Argon2id f'5 passes, 256 MiB ta' memorja, parallelism 4, skont l-RFC 9106. Awditjar : HMAC-SHA-256 inkatinat skont l-RFC 2104. Ġenerazzjoni aleatorja : crypto.getRandomValues min-naħa tal-browser u random_bytes min-naħa tas-server permezz ta' libsodium.

Min jawditja l-kriptografija ta' OpenPGP.js v6 ?

OpenPGP.js v6 kien is-suġġett ta' awditjar indipendenti minn Cure53, kabinett Ġermaniż rikonoxxut fis-sigurtà offensiva u r-reviżjoni kriptografika. Ir-rapport huwa pubbliku. ARDNTECH jippinja l-verżjoni 6.3 jew superjuri u japplika strateġija SRI fuq il-bundle imwassal lill-browser. L-ebda modulu crypto proprjetarju ma ġie żviluppat internament : il-primittivi kollha ġejjin minn libreriji ppubblikati u riveduti mill-komunità.

Kif taħdem il-katina ta' awditjar HMAC-SHA-256 ?

Kull avveniment irreġistrat fih timestamp, l-identifikatur tal-attur, l-identifikatur tar-riżorsa u HMAC-SHA-256 ikkalkulat fuq il-konkatenazzjoni tal-linja attwali u l-HMAC preċedenti. Iċ-ċavetta HMAC hija iżolata mill-bażi. Kull inserzjoni, modifika jew tħassir retroattiv ikisser il-katina u jinstab b'kalkolu mill-ġdid. Kmand ta' verifika pubbliku jippermetti lil awditur estern jikkonstata l-integrità tal-katina, mingħajr ma jiddependi fuq binarju pprovdut mill-editur. Dettall tekniku fuq il-paġna audit chain HMAC.

Kif ARDNTECH jippożizzjona ruħu quddiem is-CLOUD Act ?

ARDNTECH hija kumpanija Franċiża, ospitata f'Pariġi fi tliet żoni ta' disponibbiltà fosthom waħda f'bunker kontra l-atomu. L-ebda subkuntrattur ma għandu ċ-ċwievet privati tal-utenti, li qatt ma jitilqu mill-browser tagħhom. Rekwiżizzjoni extra-Ewropea permezz ta' assistenza ġudizzjarja reċiproka tista' tikseb biss blobs ikkriptati inutli. Il-kodiċi AGPL-3.0 jippermetti barra minn hekk skjerament fil-ġurisdizzjoni tal-għażla tiegħek. Ara alternattiva għas-CLOUD Act u kassaforti ospitata fi Franza.

X'inhu l-mudell ta' theddida formalizzat ?

Il-mudell ta' theddida ARDNTECH japplika l-metodoloġiji STRIDE (Microsoft) u LINDDUN (KU Leuven) skont il-komponent : browser, server tal-applikazzjoni, bażi tad-data, cache, messaġġistika tranżazzjonali, webhooks li joħorġu, estensjoni tal-browser, skjerament self-host. Ix-xenarji prinċipali protetti huma l-kompromess tas-server, ir-rekwiżizzjoni ġudizzjarja, l-attakkant intern u l-esfiltrazzjoni permezz ta' fornitur terz. Il-kompromessi assunti (kompromess tal-istazzjon, telf tal-password mastra, phishing) huma dokumentati mingħajr devjazzjoni. Id-dokumentazzjoni sħiħa hija kondiviża fuq talba fil-qafas ta' awditjar CISO megħjun.

Kif tirrapporta dgħufija ta' sigurtà lil ARDNTECH ?

Indirizza r-rapport tiegħek lil dpo@aegirex.eu, idealment ikkriptat biċ-ċavetta PGP ippubblikata fil-fajl /.well-known/security.txt konformi mal-RFC 9116. Impenji : konferma ta' wasla fi żmien 48 siegħa ta' xogħol, pjan ta' rimedjar fi żmien 14 jum, korrettiv ikkoordinat ippubblikat fi żmien 90 jum massimu. Hall of fame pubbliku jikredita r-riċerkaturi li pproduċew rapport validu. L-ebda azzjoni legali ma tinbeda kontra riċerkatur li jaġixxi b'buona fede.

11 / Ibda

Ivverifika ARDNTECH,
tafdaniex.

Aqra l-kodiċi, ħaddem il-verifika tal-audit chain fuq estrazzjoni tal-istanza tiegħek, qabbad PASSI referenzjat mill-ANSSI. ARDNTECH takkumpanjak fil-proċess, taqsam il-whitepaper kriptografiku u tipprovdi l-aċċess għar-repożitorju mingħajr NDA li jimblokka. L-ispiża tal-opinjoni bbażata fuq din l-arkitettura hija ftit sigħat tat-tim tas-sigurtà tiegħek, mhux ċiklu kummerċjali ta' sitt xhur.

Kodiċi AGPL-3.0 verifikabbli, inklużi l-funzjonalitajiet Business
Audit chain HMAC verifikabbli f'kmand pubbliku
Hosting Pariġi, tliet żoni, ġurisdizzjoni Franċiża
OpenPGP.js v6 awditjat minn Cure53
Żvelar responsabbli impenjat, RFC 9116