Zasoby
Symulator Dziennik Słownik Rozszerzenia Zaufanie Status usługi KontaktZmień język
Co obiecujemy, co dostarczamy i jak to weryfikować. Każde twierdzenie ma dowód techniczny. Zero marketingu, zero nieznanych zmiennych. Jesteśmy tym zespołem, który pisze łańcuch audytu HMAC w SHA-256 zamiast udawać zero-knowledge w broszurach sprzedażowych.
Wersja v1.0 · zmieniona {{ "now"|date("d/m/Y") }} · ta strona jest aktualizowana przy każdym wydaniu major.
Dlaczego ta strona? Przeglądy bezpieczeństwa B2B zawsze zaczynają się od tego samego pytania : "jak zweryfikuję to, co mówicie?". Ta strona jest naszą standardową odpowiedzią. Każdy wiersz jest zakotwiczony w weryfikowalnym fakcie.
Statusy: Dostarczone są aktywne na produkcji dzisiaj; W toku = funkcja zmergowana, jeszcze nieaktywowana na produkcji; Wkrótce = datowane zobowiązanie na późniejsze wydanie; Udokumentowane = świadomy wybór architektoniczny, wyjaśniony.
Kod źródłowy AGPL-3.0-or-later jest publiczny na github.com/aegirex/server (SaaS), github.com/aegirex/website (witryna marketingowa) oraz github.com/aegirex/extension (rozszerzenia przeglądarki). Runbooki i procedury wewnętrzne pozostają zarezerwowane dla design partnerów na podstawie NDA.
Istota obietnicy: nie możemy czytać Twoich sekretów, nawet z dostępem administratora do serwera.
| Obietnica | Dowód | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) po stronie przeglądarki | Biblioteka vendorowana z odciskiem SHA-256 weryfikowanym przy buildzie (manifest integralności SRI). Wrapper aplikacyjny tworzy publicznie udokumentowaną kopertę JSON v2. | Dostarczone |
| Klucz prywatny nigdy nieprzesyłany na serwer | API uwierzytelniania i sesji akceptują wyłącznie klucz publiczny. Klucz prywatny pozostaje w lokalnej pamięci przeglądarki i w sprzętowym sejfie (passkey) użytkownika. | Dostarczone |
| Argon2id dla hasła głównego (RFC 9106) | Parametry : 256 MiB pamięci, 5 przebiegów, parallelism 4. Automatyczne testy w CI weryfikują te parametry przy każdym wydaniu, aby zapobiec cichej regresji. | Dostarczone |
| Szyfrowanie at-rest wrażliwych sekretów po stronie serwera | XChaCha20-Poly1305 (klucz zarządzany przez zmienną środowiskową, nigdy w bazie danych). Obejmuje sekrety TOTP, webhooki i inne wrażliwe dane techniczne. | Dostarczone |
| Testowany roundtrip web - rozszerzenie przeglądarki | Automatyczny test weryfikuje szyfrowanie web, a następnie odszyfrowanie rozszerzenia (i odwrotnie). Gwarantuje kompatybilność bajt po bajcie między powierzchniami. Zaplanowany wariant end-to-end Playwright. | W toku |
| Migracja post-kwantowa (ML-KEM / ML-DSA) | Zaplanowana ocena. OpenPGP v6 + AES-256 są szacowane jako bezpieczne przez 5 do 10 lat według RGS ANSSI 2024. | Wkrótce |
Jedna organizacja nigdy nie może czytać danych innej, nawet z ważnym tokenem API.
| Obietnica | Dowód | Status |
|---|---|---|
| Ścisła izolacja per organizacja po stronie API | Wszystkie endpointy systematycznie filtrują według organizacji powiązanej z tokenem. Bateria testów izolacji cross-organizacja wykonuje się w CI przy każdym commicie, aby wykryć każdy potencjalny wyciek. | Dostarczone |
| Tokeny API hashowane Argon2id, nigdy nieprzechowywane w postaci jawnej | Sekret w postaci jawnej jest wyświetlany tylko raz, przy tworzeniu. Brak możliwości jego późniejszego odzyskania. Baza danych zawiera wyłącznie hash Argon2id. | Dostarczone |
| Łańcuch audytu HMAC-SHA-256 (tamper-evidence w O(1)) | Podpis łączony przez atomowy lock bazy danych. Weryfikacja dostępna przez publiczne polecenie. Klucz podpisu izolowany przez moduł HSM (PKCS#11). Zob. szczegółowe wyjaśnienie. | Dostarczone |
100% Francja lub Unia Europejska, bez zależności od CLOUD Act.
| Obietnica | Dowód | Status |
|---|---|---|
| Hosting Scaleway we Francji (planowana ścieżka SecNumCloud) | Jeden region w regionie Île-de-France, trzy strefy dostępności, w tym jedna w bunkrze przeciwatomowym (DC3 Île-de-France). Brak replikacji poza UE. Szczegóły na stronie zaufania. | Dostarczone |
| Płatność Stancer (spółka francuska), bez dostawcy z USA | Integracja w trakcie finalizacji po stronie KYB w celu otwarcia płatnych planów. Stancer jest zarejestrowana we Francji, poza jurysdykcją CLOUD Act. | W toku |
| E-maile transakcyjne Brevo (spółka francuska) | Ścisła konfiguracja SPF / DKIM / DMARC zastosowana do domeny, zgodna z zaleceniami organu nadzorczego i Anti-phishing 2024. | Dostarczone |
| RODO : rejestr, DPIA, IOD do kontaktu | Polityka prywatności + wzór DPA do podpisania + IOD dostępny bezpośrednio. Rejestr czynności przetwarzania na bieżąco aktualizowany, DPIA dostępna na podstawie NDA. | Dostarczone |
| Poza CLOUD Act : wyłączna jurysdykcja francuska | ARDNTECH jest francuska, hostingodawca jest francuski, podwykonawcy są francuscy lub europejscy (zob. pełna lista). Żadne pozaeuropejskie wezwanie nie może uzyskać niczego poza bezużytecznymi zaszyfrowanymi blobami. | Dostarczone |
Kod AGPL-3.0, powtarzalne budowy, podpisywanie artefaktów.
| Obietnica | Dowód | Status |
|---|---|---|
| Kod źródłowy AGPL-3.0 (w całości, w tym funkcje płatne) | Licencja AGPL-3.0-or-later na całym kodzie, z ustandaryzowanym nagłówkiem SPDX. Otwarte repozytoria publiczne : aegirex/server, aegirex/website, aegirex/extension. | Dostępne |
| Analiza statyczna PHPStan poziom 9 - zero błędów | Najbardziej rygorystyczny dostępny poziom. Blokujący w CI : brak merge, jeśli wprowadzono nowy błąd. | Dostarczone |
| Zestaw testów automatycznych > 1 000 przypadków | Pokrycie : sejf, API, uwierzytelnianie, 2FA, łańcuch audytu, eksport RODO, import od konkurentów, izolacja multi-organizacja. Blokujący w CI przy każdym PR. | Dostarczone |
| Podpisany obraz Docker (Sigstore / cosign) | Pozwala użytkownikowi zweryfikować pochodzenie artefaktu przed wdrożeniem, bez uprzedniego zaufania do kanału dystrybucji. | Wkrótce |
| SBOM CycloneDX do pobrania i podpisany | Pełna inwentaryzacja zależności oprogramowania zgodnie z normą NTIA/ENISA. Podpisany Sigstore dla integralności. Automatyczne generowanie w CI przy każdym wydaniu. | Wkrótce |
Co wybraliśmy nie robić i dlaczego. Szczegóły w publicznym modelu zagrożeń.
| Wybór | Uzasadnienie | Status |
|---|---|---|
| Nazwy sekretów i folderów przechowywane w postaci jawnej po stronie serwera | Umożliwia natychmiastowe wyszukiwanie i wyświetlanie drzewa bez odszyfrowywania przy każdej nawigacji. Treść pozostaje szyfrowana end-to-end. Kompromis udokumentowany w threat modelu. | Udokumentowane |
| Hasło główne = jedyny klucz sejfu (brak odzyskiwania) | Bezpośrednia konsekwencja ścisłego zero-knowledge : gdybyśmy mogli je odzyskać, istniałaby ścieżka odszyfrowywania po stronie serwera. Mitygacja : kody zapasowe drukowane przy tworzeniu, dzielenie Shamira (M-z-N) wkrótce dla planów Enterprise. | Udokumentowane |
| Hasło w postaci jawnej w DOM podczas wpisywania | Nieuniknione : użytkownik musi je wpisać. Mitygacja : Trusted Types CSP uniemożliwia DOM XSS wstrzyknięcie JavaScriptu eksfiltrującego treść pól. | Udokumentowane |
| Phishing hasła głównego przez klon strony | Żadne hasło nie wytrzyma idealnie sklonowanej strony phishingowej. Silna mitygacja wkrótce : passkeys WebAuthn PRF, które eliminują przesyłanie hasła i są powiązane z domeną pochodzenia przez przeglądarkę. | Udokumentowane |
| Insider ARDNTECH (przyszły pracownik) | Mitygacja umowna i organizacyjna : NDA, rozdzielenie obowiązków, obowiązkowy przegląd kodu, łańcuch audytu odporny na manipulacje, zasada najmniejszych uprawnień. Świadoma granica każdego modelu zaufania wydawcy SaaS. | Udokumentowane |
Wszystko powyższe to streszczenie. Aby zapoznać się z pełną wersją zawierającą siatkę STRIDE per powierzchnia, modelowanych aktorów oraz uzasadnienie każdego kompromisu, przeczytaj publiczny threat model.