Solidarjetà mal-Ukrajna. Servizz offrut b'xejn lill-kumpaniji Ukreni matul il-gwerra. Itlob aċċess b'xejn
Sigurtà - dokument pubbliku

Threat model <em>pubbliku.</em>

Dak li nipproteġu, kontra min, kif, u dak li <em>ma</em> nipproteġux. Aħjar perimetru msemmi milli wegħdiet moħbija.

Verżjoni v1.0 · riveduta fl-{{ "now"|date("d/m/Y") }} · riveduta f'kull release maġġuri.

Metodoloġija: STRIDE (Spoofing / Tampering / Repudiation / Information disclosure / Denial of service / Elevation of privilege) applikata għal ħames uċuħ tal-prodott. Kull linja : theddida - mitigazzjoni ARDNTECH - trade-off assunt.

Dokument iddestinat għar-RSSI, l-awdituri u r-riċerkaturi fis-sigurtà. Il-kodiċi sors AGPL huwa pubbliku fuq github.com/aegirex/server. Ir-runbooks operattivi ddettaljati jibqgħu riżervati għad-design partners taħt NDA.

1. Atturi mmudellati

Id-disa' profili tal-attakkant meqjusa fil-mudell.

Attur Deskrizzjoni Kapaċitajiet
Attakkant estern Internet, l-ebda aċċess inizjali Brute force, phishing, exploits web, MITM network
Utent phished Utent target ta' sit klon Jissottometti l-kredenzjali tiegħu lil dominju attakkant
Ko-inkwilin malizzjuż Utent ta' organizzazzjoni ARDNTECH oħra Jipprova jaqra s-sigrieti ta' organizzazzjonijiet ġirien
Browser kompromess Browser infettat b'malware jew estensjoni malizzjuża Aċċess għad-DOM, jista' jaqra l-kampi ta' daħla
Amministratur server Operatur tal-infrastruttura b'aċċess SSH għas-server Jaqra l-bażi tad-data, jaqra l-memorja, jimmodifika l-kodiċi
Esfiltrazzjoni tal-bażi tad-data Backup misruq, dump SQL imxerred Snapshot sħiħ tal-bażi tad-data
Awtorità ġudizzjarja Rekwiżizzjoni legali, mandat amministrattiv Tisforza lill-host jipprovdi d-data maħżuna
Insider ARDNTECH Impjegat jew fornitur futur tal-ARDNTECH Reviżjoni tal-kodiċi, aċċess deployment, qari tal-logs
Avversarju quantum Kompjuter quantum operattiv (orizzont > 2030) Jikser RSA / ECC f'ħin polinomjali (Shor)

2. Data protetta

Klassifikazzjoni tad-data u livell ta' protezzjoni mistrieħ.

Data Sensittività Ħażna
Password prinċipali tal-utent Kritika Hash Argon2id biss (RFC 9106)
Kontenut tas-sigrieti (payload) Kritika Kkriptat minn tarf sa tarf (OpenPGP), is-server jaħżen blob opaku
Ċavetta privata OpenPGP tal-utent Kritika Qatt fuq is-server. Maħżuna lokalment, protetta b'passphrase tal-utent
Sigrieti TOTP mistrieħa Kritika Kkriptati XChaCha20-Poly1305 (ċavetta barra mill-bażi tad-data)
Sigrieti webhook mistrieħa Kritika Kkriptati XChaCha20-Poly1305 (ċavetta barra mill-bażi tad-data)
Ismijiet tas-sigrieti u tal-folders Moderata F'test ċar min-naħa tas-server. Trade-off dokumentat 5.1
Log tal-audit Għolja Katina HMAC-SHA-256, tamper-evidence f'O(1)

3. Theddidiet u mitigazzjonijiet kull wiċċ

3.1 Applikazzjoni web SaaS

Theddida Mitigazzjoni Status
Brute force fuq il-password Rate limiter 5 tentattivi / 15-il min kull IP + Argon2id (256 MiB, 5 passes) - 1 s kull tentattiv lokali Mogħti
Credential stuffing L-istess rate limiter + scan HIBP opt-in wara login (kunsens GDPR espliċitu) Mogħti
Bypass 2FA TOTP RFC 6238 b'issuer pinning + kodiċijiet ta' rkupru ta' użu wieħed + WebAuthn PRF Mogħti
XSS maħżun jew rifless CSP stretta (script-src 'self' 'wasm-unsafe-eval'), Trusted Types attivati, escaping awtomatiku Twig Mogħti
Kompromettiment tad-dipendenza OpenPGP.js Librerija vendored bl-impronta SHA-256 verifikata mal-build (manifest ta' integrità SRI) Mogħti
Phishing tal-password prinċipali Mitigazzjoni qawwija ġejja : passkeys WebAuthn PRF, li jneħħu t-trasmissjoni tal-password u huma marbuta mad-dominju tal-oriġini mill-browser. Sadanittant : formazzjoni tal-utent + indikaturi UI. Ġej

3.2 Ħażna kriptata

Theddida Mitigazzjoni Status
Dump tal-bażi tad-data misruq Payload ikkriptat OpenPGP E2E illeġġibbli mingħajr iċ-ċavetta privata tal-utent. Passwords f'hash Argon2id mhux rekuperabbli Mogħti
Backup misruq Backups ikkriptati (Argon2id + ChaCha20-Poly1305), multi-riċevituri. Test ta' restawr awtomatizzat fis-CI Mogħti
Amministratur server jaqra l-kontenut ta' sigriet Impossibbli mingħajr iċ-ċavetta privata tal-utent. Is-server jaħżen biss blobs opaki Mogħti
Alterazzjoni tal-log tal-audit (tampering) Katina HMAC-SHA-256, detezzjoni f'O(1) mal-verifika. Dettall tal-katina Mogħti

3.3 API REST

Theddida Mitigazzjoni Status
Tnixxija ta' data cross-organizzazzjoni Kull token API marbut ma' organizzazzjoni unika. Filtraġġ sistematiku f'kull endpoint. Testijiet ta' iżolament espliċiti fis-CI f'kull commit Mogħti
Serq ta' token API Token hashed Argon2id fil-bażi. Rotazzjoni libera mill-utent. Scope minimu (qari / kitba) konfigurabbli Mogħti
Denial of service applikattiv Rate limiter kull token u kull IP (qafas Symfony) Mogħti

3.4 Estensjonijiet tal-browser

Theddida Mitigazzjoni Status
Kompromettiment tal-pipeline ta' build Verifika tal-impronta SHA-256 tad-dipendenzi katina mal-build. SBOM iffirmat ippjanat Mogħti
Għeluq tal-popup = telf temporanju ta' aċċess Trade-off tal-ewwel verżjoni : iċ-ċavetta privata ma tiġix persistita biex tillimita l-wiċċ tal-attakk. Ġej : auto-lock parametrabbli + persistenza permezz ta' service worker ikkontrollat. Ġej
Qbid ta' kredenzjali fuq sit phishing L-utent jara l-isem tad-dominju reali fil-pop-up tal-estensjoni qabel ma jikklikkja fuq « Salva » Mogħti

3.5 Infrastruttura ospitata minnek stess

Theddida Mitigazzjoni Status
Image Docker kompromessa Scan ta' vulnerabbiltajiet awtomatizzat fis-CI. Firma Sigstore ppjanata għall-verifika tal-utent min-naħa tad-deployment Għaddej
Backup mhux ittestjat Test ta' restawr awtomatizzat fis-CI f'kull release. L-ebda backup mhux verifikat fil-produzzjoni Mogħti
mTLS fil-produzzjoni Li jista' jiġi attivat b'konfigurazzjoni. Modi audit (logs biss) imbagħad enforcement disponibbli Mogħti

4. Perimetru ta' protezzjoni - limiti assunti

Onestà editorjali : hawn l-uċuħ li ARDNTECH ma jkoprix waħdu, u l-mitigazzjoni rakkomandata.

Limitu Għaliex Mitigazzjoni rakkomandata
Kompromettiment sħiħ tal-istazzjon tal-utent Malware b'aċċess għar-RAM tal-browser jista' jaqra ċ-ċavetta privata dekriptata Passkey hardware (YubiKey, TPM) li jikkonfina ċ-ċavetta f'element sigur
Kompromettiment tas-server ARDNTECH (root) Attakkant root jista' jaqra s-sessjonijiet HTTP attivi Is-sigrieti maħżuna jibqgħu illeġġibbli (zero-knowledge). Huma biss is-sessjonijiet miftuħa fil-mument tal-kompromettiment li huma f'riskju. Auto-lock qasir rakkomandat
Telf tal-password prinċipali Konsegwenza diretta taż-zero-knowledge strett : l-ebda mod min-naħa tas-server biex tirkupra ċ-ċavetta Kodiċijiet ta' rkupru stampati mal-ħolqien. Ġej : kondiviżjoni Shamir M-minn-N għall-pjanijiet Enterprise
Avversarju quantum (orizzont > 2030) OpenPGP v6 + AES-256 huma stmati siguri 5 sa 10 snin skont l-RGS ANSSI 2024 Migrazzjoni post-quantum (ML-KEM, ML-DSA) f'evalwazzjoni fit-tul
Attakk fiżiku fuq l-istazzjon tal-utent ARDNTECH huwa vault loġiku, mhux vault fiżiku Auto-lock qasir tal-vault + passkey WebAuthn hardware
Insider ARDNTECH (impjegat futur) Limitu assunt tal-mudell ta' fiduċja ta' editur SaaS NDA, separazzjoni tar-responsabbiltajiet, reviżjoni tal-kodiċi obbligatorja, audit chain tamper-evident, prinċipju tal-anqas privileġġ

5. Trade-offs assunti

5.1 Ismijiet tas-sigrieti u tal-folders f'test ċar min-naħa tas-server

Għażla : ismijiet maħżuna f'test ċar min-naħa tas-server.

Għaliex : tfittxija min-naħa tas-server istantanja, wiri tal-istruttura mingħajr dekriptaġġ f'kull navigazzjoni, kondiviżjoni ġerarkika ta' folders possibbli.

Impatt : attakkant li jesfiltra l-bażi tad-data jara li sigriet bl-isem « AWS Prod » jeżisti fil-folder « DevOps / Cloud ». MA jarax il-kontenut (payload ikkriptat E2E).

Alternattiva kkunsidrata : opzjoni « anonymise me » li tikkripta wkoll l-ismijiet. Spiża UX sinifikanti : l-ebda tfittxija min-naħa tas-server, scan client sħiħ f'kull talba.

5.2 Password f'test ċar fid-DOM waqt id-daħla

Għażla : OpenPGP jikkripta l-payload wara li l-utent ikun ittajpja l-password tiegħu.

Għaliex : l-ebda alternattiva - il-browser irid jara t-test ċar biex jippermetti lill-utent jittajpjah.

Mitigazzjonijiet : Trusted Types CSP jimpedixxi d-DOM XSS milli jinjetta JavaScript li jesfiltra. Ġej : passkeys WebAuthn li jneħħu kompletament it-trasmissjoni tal-passwords.

5.3 Password prinċipali = l-unika ċavetta tal-vault

Għażla : l-ebda rkupru jekk l-utent jitlef kemm il-password prinċipali tiegħu KIF UKOLL il-kodiċijiet ta' rkupru tiegħu.

Għaliex : zero-knowledge strett. Kieku stajna nirkupraw, kien ikun hemm perkors ta' dekriptaġġ min-naħa tas-server.

Mitigazzjoni ġejja : kondiviżjoni Shamir taċ-ċavetta privata (M-minn-N partijiet), parti waħda għand ARDNTECH b'salvagwardji proċedurali (żblukk biss bil-preżenza ta' N-1 partijiet oħra vvalidata mill-utent). Riżervata għall-pjanijiet Enterprise.

6. Pjan ta' rispons għall-inċidenti

Livell Trigger Azzjoni
L1 Suspett Anomalija fil-log tal-audit, rapportar tal-utent Investigazzjoni interna fi żmien 24 siegħa, verifika tal-audit chain
L2 Kompromettiment ikkonfermat Kompromettiment tekniku kkonfermat mill-investigazzjoni Notifika tal-utenti fi żmien 72 siegħa (GDPR Art. 33), rotazzjoni taċ-ċwievet impattati, twaqqif ta' mitigazzjonijiet
L3 Kompromettiment maġġuri Bażi tad-data jew kodiċi sors kompromess Notifika CNIL u ANSSI, transparency report pubbliku, audit forensiku estern

Żvelar responsabbli: B'mod konformi mal-RFC 9116, fajl /.well-known/security.txt fl-għerq tas-sit jindika l-indirizz ta' kuntatt tagħna security@aegirex.eu. Skadenza ta' konferma tal-irċevuta : 72 siegħa.

Tippreċiża d-dokument ?

Dan it-threat model huwa dokument ħaj. Jekk inti RSSI, awditur jew riċerkatur fis-sigurtà u theddida hija mmudellata ħażin, ikkuntattjana direttament.