Riżorsi
Simulatur Ġurnal Glossarju Estensjonijiet Fiduċja Status tas-servizz KuntattIbdel il-lingwa
Dak li nipproteġu, kontra min, kif, u dak li <em>ma</em> nipproteġux. Aħjar perimetru msemmi milli wegħdiet moħbija.
Verżjoni v1.0 · riveduta fl-{{ "now"|date("d/m/Y") }} · riveduta f'kull release maġġuri.
Metodoloġija: STRIDE (Spoofing / Tampering / Repudiation / Information disclosure / Denial of service / Elevation of privilege) applikata għal ħames uċuħ tal-prodott. Kull linja : theddida - mitigazzjoni ARDNTECH - trade-off assunt.
Dokument iddestinat għar-RSSI, l-awdituri u r-riċerkaturi fis-sigurtà. Il-kodiċi sors AGPL huwa pubbliku fuq github.com/aegirex/server. Ir-runbooks operattivi ddettaljati jibqgħu riżervati għad-design partners taħt NDA.
Id-disa' profili tal-attakkant meqjusa fil-mudell.
| Attur | Deskrizzjoni | Kapaċitajiet |
|---|---|---|
| Attakkant estern | Internet, l-ebda aċċess inizjali | Brute force, phishing, exploits web, MITM network |
| Utent phished | Utent target ta' sit klon | Jissottometti l-kredenzjali tiegħu lil dominju attakkant |
| Ko-inkwilin malizzjuż | Utent ta' organizzazzjoni ARDNTECH oħra | Jipprova jaqra s-sigrieti ta' organizzazzjonijiet ġirien |
| Browser kompromess | Browser infettat b'malware jew estensjoni malizzjuża | Aċċess għad-DOM, jista' jaqra l-kampi ta' daħla |
| Amministratur server | Operatur tal-infrastruttura b'aċċess SSH għas-server | Jaqra l-bażi tad-data, jaqra l-memorja, jimmodifika l-kodiċi |
| Esfiltrazzjoni tal-bażi tad-data | Backup misruq, dump SQL imxerred | Snapshot sħiħ tal-bażi tad-data |
| Awtorità ġudizzjarja | Rekwiżizzjoni legali, mandat amministrattiv | Tisforza lill-host jipprovdi d-data maħżuna |
| Insider ARDNTECH | Impjegat jew fornitur futur tal-ARDNTECH | Reviżjoni tal-kodiċi, aċċess deployment, qari tal-logs |
| Avversarju quantum | Kompjuter quantum operattiv (orizzont > 2030) | Jikser RSA / ECC f'ħin polinomjali (Shor) |
Klassifikazzjoni tad-data u livell ta' protezzjoni mistrieħ.
| Data | Sensittività | Ħażna |
|---|---|---|
| Password prinċipali tal-utent | Kritika | Hash Argon2id biss (RFC 9106) |
| Kontenut tas-sigrieti (payload) | Kritika | Kkriptat minn tarf sa tarf (OpenPGP), is-server jaħżen blob opaku |
| Ċavetta privata OpenPGP tal-utent | Kritika | Qatt fuq is-server. Maħżuna lokalment, protetta b'passphrase tal-utent |
| Sigrieti TOTP mistrieħa | Kritika | Kkriptati XChaCha20-Poly1305 (ċavetta barra mill-bażi tad-data) |
| Sigrieti webhook mistrieħa | Kritika | Kkriptati XChaCha20-Poly1305 (ċavetta barra mill-bażi tad-data) |
| Ismijiet tas-sigrieti u tal-folders | Moderata | F'test ċar min-naħa tas-server. Trade-off dokumentat 5.1 |
| Log tal-audit | Għolja | Katina HMAC-SHA-256, tamper-evidence f'O(1) |
| Theddida | Mitigazzjoni | Status |
|---|---|---|
| Brute force fuq il-password | Rate limiter 5 tentattivi / 15-il min kull IP + Argon2id (256 MiB, 5 passes) - 1 s kull tentattiv lokali | Mogħti |
| Credential stuffing | L-istess rate limiter + scan HIBP opt-in wara login (kunsens GDPR espliċitu) | Mogħti |
| Bypass 2FA | TOTP RFC 6238 b'issuer pinning + kodiċijiet ta' rkupru ta' użu wieħed + WebAuthn PRF | Mogħti |
| XSS maħżun jew rifless | CSP stretta (script-src 'self' 'wasm-unsafe-eval'), Trusted Types attivati, escaping awtomatiku Twig | Mogħti |
| Kompromettiment tad-dipendenza OpenPGP.js | Librerija vendored bl-impronta SHA-256 verifikata mal-build (manifest ta' integrità SRI) | Mogħti |
| Phishing tal-password prinċipali | Mitigazzjoni qawwija ġejja : passkeys WebAuthn PRF, li jneħħu t-trasmissjoni tal-password u huma marbuta mad-dominju tal-oriġini mill-browser. Sadanittant : formazzjoni tal-utent + indikaturi UI. | Ġej |
| Theddida | Mitigazzjoni | Status |
|---|---|---|
| Dump tal-bażi tad-data misruq | Payload ikkriptat OpenPGP E2E illeġġibbli mingħajr iċ-ċavetta privata tal-utent. Passwords f'hash Argon2id mhux rekuperabbli | Mogħti |
| Backup misruq | Backups ikkriptati (Argon2id + ChaCha20-Poly1305), multi-riċevituri. Test ta' restawr awtomatizzat fis-CI | Mogħti |
| Amministratur server jaqra l-kontenut ta' sigriet | Impossibbli mingħajr iċ-ċavetta privata tal-utent. Is-server jaħżen biss blobs opaki | Mogħti |
| Alterazzjoni tal-log tal-audit (tampering) | Katina HMAC-SHA-256, detezzjoni f'O(1) mal-verifika. Dettall tal-katina | Mogħti |
| Theddida | Mitigazzjoni | Status |
|---|---|---|
| Tnixxija ta' data cross-organizzazzjoni | Kull token API marbut ma' organizzazzjoni unika. Filtraġġ sistematiku f'kull endpoint. Testijiet ta' iżolament espliċiti fis-CI f'kull commit | Mogħti |
| Serq ta' token API | Token hashed Argon2id fil-bażi. Rotazzjoni libera mill-utent. Scope minimu (qari / kitba) konfigurabbli | Mogħti |
| Denial of service applikattiv | Rate limiter kull token u kull IP (qafas Symfony) | Mogħti |
| Theddida | Mitigazzjoni | Status |
|---|---|---|
| Kompromettiment tal-pipeline ta' build | Verifika tal-impronta SHA-256 tad-dipendenzi katina mal-build. SBOM iffirmat ippjanat | Mogħti |
| Għeluq tal-popup = telf temporanju ta' aċċess | Trade-off tal-ewwel verżjoni : iċ-ċavetta privata ma tiġix persistita biex tillimita l-wiċċ tal-attakk. Ġej : auto-lock parametrabbli + persistenza permezz ta' service worker ikkontrollat. | Ġej |
| Qbid ta' kredenzjali fuq sit phishing | L-utent jara l-isem tad-dominju reali fil-pop-up tal-estensjoni qabel ma jikklikkja fuq « Salva » | Mogħti |
| Theddida | Mitigazzjoni | Status |
|---|---|---|
| Image Docker kompromessa | Scan ta' vulnerabbiltajiet awtomatizzat fis-CI. Firma Sigstore ppjanata għall-verifika tal-utent min-naħa tad-deployment | Għaddej |
| Backup mhux ittestjat | Test ta' restawr awtomatizzat fis-CI f'kull release. L-ebda backup mhux verifikat fil-produzzjoni | Mogħti |
| mTLS fil-produzzjoni | Li jista' jiġi attivat b'konfigurazzjoni. Modi audit (logs biss) imbagħad enforcement disponibbli | Mogħti |
Onestà editorjali : hawn l-uċuħ li ARDNTECH ma jkoprix waħdu, u l-mitigazzjoni rakkomandata.
| Limitu | Għaliex | Mitigazzjoni rakkomandata |
|---|---|---|
| Kompromettiment sħiħ tal-istazzjon tal-utent | Malware b'aċċess għar-RAM tal-browser jista' jaqra ċ-ċavetta privata dekriptata | Passkey hardware (YubiKey, TPM) li jikkonfina ċ-ċavetta f'element sigur |
| Kompromettiment tas-server ARDNTECH (root) | Attakkant root jista' jaqra s-sessjonijiet HTTP attivi | Is-sigrieti maħżuna jibqgħu illeġġibbli (zero-knowledge). Huma biss is-sessjonijiet miftuħa fil-mument tal-kompromettiment li huma f'riskju. Auto-lock qasir rakkomandat |
| Telf tal-password prinċipali | Konsegwenza diretta taż-zero-knowledge strett : l-ebda mod min-naħa tas-server biex tirkupra ċ-ċavetta | Kodiċijiet ta' rkupru stampati mal-ħolqien. Ġej : kondiviżjoni Shamir M-minn-N għall-pjanijiet Enterprise |
| Avversarju quantum (orizzont > 2030) | OpenPGP v6 + AES-256 huma stmati siguri 5 sa 10 snin skont l-RGS ANSSI 2024 | Migrazzjoni post-quantum (ML-KEM, ML-DSA) f'evalwazzjoni fit-tul |
| Attakk fiżiku fuq l-istazzjon tal-utent | ARDNTECH huwa vault loġiku, mhux vault fiżiku | Auto-lock qasir tal-vault + passkey WebAuthn hardware |
| Insider ARDNTECH (impjegat futur) | Limitu assunt tal-mudell ta' fiduċja ta' editur SaaS | NDA, separazzjoni tar-responsabbiltajiet, reviżjoni tal-kodiċi obbligatorja, audit chain tamper-evident, prinċipju tal-anqas privileġġ |
Għażla : ismijiet maħżuna f'test ċar min-naħa tas-server.
Għaliex : tfittxija min-naħa tas-server istantanja, wiri tal-istruttura mingħajr dekriptaġġ f'kull navigazzjoni, kondiviżjoni ġerarkika ta' folders possibbli.
Impatt : attakkant li jesfiltra l-bażi tad-data jara li sigriet bl-isem « AWS Prod » jeżisti fil-folder « DevOps / Cloud ». MA jarax il-kontenut (payload ikkriptat E2E).
Alternattiva kkunsidrata : opzjoni « anonymise me » li tikkripta wkoll l-ismijiet. Spiża UX sinifikanti : l-ebda tfittxija min-naħa tas-server, scan client sħiħ f'kull talba.
Għażla : OpenPGP jikkripta l-payload wara li l-utent ikun ittajpja l-password tiegħu.
Għaliex : l-ebda alternattiva - il-browser irid jara t-test ċar biex jippermetti lill-utent jittajpjah.
Mitigazzjonijiet : Trusted Types CSP jimpedixxi d-DOM XSS milli jinjetta JavaScript li jesfiltra. Ġej : passkeys WebAuthn li jneħħu kompletament it-trasmissjoni tal-passwords.
Għażla : l-ebda rkupru jekk l-utent jitlef kemm il-password prinċipali tiegħu KIF UKOLL il-kodiċijiet ta' rkupru tiegħu.
Għaliex : zero-knowledge strett. Kieku stajna nirkupraw, kien ikun hemm perkors ta' dekriptaġġ min-naħa tas-server.
Mitigazzjoni ġejja : kondiviżjoni Shamir taċ-ċavetta privata (M-minn-N partijiet), parti waħda għand ARDNTECH b'salvagwardji proċedurali (żblukk biss bil-preżenza ta' N-1 partijiet oħra vvalidata mill-utent). Riżervata għall-pjanijiet Enterprise.
| Livell | Trigger | Azzjoni |
|---|---|---|
| L1 Suspett | Anomalija fil-log tal-audit, rapportar tal-utent | Investigazzjoni interna fi żmien 24 siegħa, verifika tal-audit chain |
| L2 Kompromettiment ikkonfermat | Kompromettiment tekniku kkonfermat mill-investigazzjoni | Notifika tal-utenti fi żmien 72 siegħa (GDPR Art. 33), rotazzjoni taċ-ċwievet impattati, twaqqif ta' mitigazzjonijiet |
| L3 Kompromettiment maġġuri | Bażi tad-data jew kodiċi sors kompromess | Notifika CNIL u ANSSI, transparency report pubbliku, audit forensiku estern |
Żvelar responsabbli: B'mod konformi mal-RFC 9116, fajl /.well-known/security.txt fl-għerq tas-sit jindika l-indirizz ta' kuntatt tagħna security@aegirex.eu. Skadenza ta' konferma tal-irċevuta : 72 siegħa.
Dan it-threat model huwa dokument ħaj. Jekk inti RSSI, awditur jew riċerkatur fis-sigurtà u theddida hija mmudellata ħażin, ikkuntattjana direttament.