Solidarność z Ukrainą. Usługa oferowana bezpłatnie ukraińskim firmom przez cały czas trwania wojny. Poproś o bezpłatny dostęp
Bezpieczeństwo · dokument publiczny

Dowodzenie oświadczeń<em> zbrojami kryptografii.</em>

Co obiecujemy, co dostarczamy i jak to weryfikować. Każde twierdzenie ma dowód techniczny. Zero marketingu, zero nieznanych zmiennych. Jesteśmy tym zespołem, który pisze łańcuch audytu HMAC w SHA-256 zamiast udawać zero-knowledge w broszurach sprzedażowych.

Wersja v1.0 · zmieniona {{ "now"|date("d/m/Y") }} · ta strona jest aktualizowana przy każdym wydaniu major.

Dlaczego ta strona? Przeglądy bezpieczeństwa B2B zawsze zaczynają się od tego samego pytania : "jak zweryfikuję to, co mówicie?". Ta strona jest naszą standardową odpowiedzią. Każdy wiersz jest zakotwiczony w weryfikowalnym fakcie.

Statusy: Dostarczone są aktywne na produkcji dzisiaj; W toku = funkcja zmergowana, jeszcze nieaktywowana na produkcji; Wkrótce = datowane zobowiązanie na późniejsze wydanie; Udokumentowane = świadomy wybór architektoniczny, wyjaśniony.

Kod źródłowy AGPL-3.0-or-later jest publiczny na github.com/aegirex/server (SaaS), github.com/aegirex/website (witryna marketingowa) oraz github.com/aegirex/extension (rozszerzenia przeglądarki). Runbooki i procedury wewnętrzne pozostają zarezerwowane dla design partnerów na podstawie NDA.

1. Zero-knowledge i kryptografia

Istota obietnicy: nie możemy czytać Twoich sekretów, nawet z dostępem administratora do serwera.

Obietnica Dowód Status
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) po stronie przeglądarki Biblioteka vendorowana z odciskiem SHA-256 weryfikowanym przy buildzie (manifest integralności SRI). Wrapper aplikacyjny tworzy publicznie udokumentowaną kopertę JSON v2. Dostarczone
Klucz prywatny nigdy nieprzesyłany na serwer API uwierzytelniania i sesji akceptują wyłącznie klucz publiczny. Klucz prywatny pozostaje w lokalnej pamięci przeglądarki i w sprzętowym sejfie (passkey) użytkownika. Dostarczone
Argon2id dla hasła głównego (RFC 9106) Parametry : 256 MiB pamięci, 5 przebiegów, parallelism 4. Automatyczne testy w CI weryfikują te parametry przy każdym wydaniu, aby zapobiec cichej regresji. Dostarczone
Szyfrowanie at-rest wrażliwych sekretów po stronie serwera XChaCha20-Poly1305 (klucz zarządzany przez zmienną środowiskową, nigdy w bazie danych). Obejmuje sekrety TOTP, webhooki i inne wrażliwe dane techniczne. Dostarczone
Testowany roundtrip web - rozszerzenie przeglądarki Automatyczny test weryfikuje szyfrowanie web, a następnie odszyfrowanie rozszerzenia (i odwrotnie). Gwarantuje kompatybilność bajt po bajcie między powierzchniami. Zaplanowany wariant end-to-end Playwright. W toku
Migracja post-kwantowa (ML-KEM / ML-DSA) Zaplanowana ocena. OpenPGP v6 + AES-256 są szacowane jako bezpieczne przez 5 do 10 lat według RGS ANSSI 2024. Wkrótce

2. Wieloorganizacyjny API

Jedna organizacja nigdy nie może czytać danych innej, nawet z ważnym tokenem API.

Obietnica Dowód Status
Ścisła izolacja per organizacja po stronie API Wszystkie endpointy systematycznie filtrują według organizacji powiązanej z tokenem. Bateria testów izolacji cross-organizacja wykonuje się w CI przy każdym commicie, aby wykryć każdy potencjalny wyciek. Dostarczone
Tokeny API hashowane Argon2id, nigdy nieprzechowywane w postaci jawnej Sekret w postaci jawnej jest wyświetlany tylko raz, przy tworzeniu. Brak możliwości jego późniejszego odzyskania. Baza danych zawiera wyłącznie hash Argon2id. Dostarczone
Łańcuch audytu HMAC-SHA-256 (tamper-evidence w O(1)) Podpis łączony przez atomowy lock bazy danych. Weryfikacja dostępna przez publiczne polecenie. Klucz podpisu izolowany przez moduł HSM (PKCS#11). Zob. szczegółowe wyjaśnienie. Dostarczone

3. Suwerenność i zgodność

100% Francja lub Unia Europejska, bez zależności od CLOUD Act.

Obietnica Dowód Status
Hosting Scaleway we Francji (planowana ścieżka SecNumCloud) Jeden region w regionie Île-de-France, trzy strefy dostępności, w tym jedna w bunkrze przeciwatomowym (DC3 Île-de-France). Brak replikacji poza UE. Szczegóły na stronie zaufania. Dostarczone
Płatność Stancer (spółka francuska), bez dostawcy z USA Integracja w trakcie finalizacji po stronie KYB w celu otwarcia płatnych planów. Stancer jest zarejestrowana we Francji, poza jurysdykcją CLOUD Act. W toku
E-maile transakcyjne Brevo (spółka francuska) Ścisła konfiguracja SPF / DKIM / DMARC zastosowana do domeny, zgodna z zaleceniami organu nadzorczego i Anti-phishing 2024. Dostarczone
RODO : rejestr, DPIA, IOD do kontaktu Polityka prywatności + wzór DPA do podpisania + IOD dostępny bezpośrednio. Rejestr czynności przetwarzania na bieżąco aktualizowany, DPIA dostępna na podstawie NDA. Dostarczone
Poza CLOUD Act : wyłączna jurysdykcja francuska ARDNTECH jest francuska, hostingodawca jest francuski, podwykonawcy są francuscy lub europejscy (zob. pełna lista). Żadne pozaeuropejskie wezwanie nie może uzyskać niczego poza bezużytecznymi zaszyfrowanymi blobami. Dostarczone

4. Open source i przejrzystość

Kod AGPL-3.0, powtarzalne budowy, podpisywanie artefaktów.

Obietnica Dowód Status
Kod źródłowy AGPL-3.0 (w całości, w tym funkcje płatne) Licencja AGPL-3.0-or-later na całym kodzie, z ustandaryzowanym nagłówkiem SPDX. Otwarte repozytoria publiczne : aegirex/server, aegirex/website, aegirex/extension. Dostępne
Analiza statyczna PHPStan poziom 9 - zero błędów Najbardziej rygorystyczny dostępny poziom. Blokujący w CI : brak merge, jeśli wprowadzono nowy błąd. Dostarczone
Zestaw testów automatycznych > 1 000 przypadków Pokrycie : sejf, API, uwierzytelnianie, 2FA, łańcuch audytu, eksport RODO, import od konkurentów, izolacja multi-organizacja. Blokujący w CI przy każdym PR. Dostarczone
Podpisany obraz Docker (Sigstore / cosign) Pozwala użytkownikowi zweryfikować pochodzenie artefaktu przed wdrożeniem, bez uprzedniego zaufania do kanału dystrybucji. Wkrótce
SBOM CycloneDX do pobrania i podpisany Pełna inwentaryzacja zależności oprogramowania zgodnie z normą NTIA/ENISA. Podpisany Sigstore dla integralności. Automatyczne generowanie w CI przy każdym wydaniu. Wkrótce

5. Założone kompromisy

Co wybraliśmy nie robić i dlaczego. Szczegóły w publicznym modelu zagrożeń.

Wybór Uzasadnienie Status
Nazwy sekretów i folderów przechowywane w postaci jawnej po stronie serwera Umożliwia natychmiastowe wyszukiwanie i wyświetlanie drzewa bez odszyfrowywania przy każdej nawigacji. Treść pozostaje szyfrowana end-to-end. Kompromis udokumentowany w threat modelu. Udokumentowane
Hasło główne = jedyny klucz sejfu (brak odzyskiwania) Bezpośrednia konsekwencja ścisłego zero-knowledge : gdybyśmy mogli je odzyskać, istniałaby ścieżka odszyfrowywania po stronie serwera. Mitygacja : kody zapasowe drukowane przy tworzeniu, dzielenie Shamira (M-z-N) wkrótce dla planów Enterprise. Udokumentowane
Hasło w postaci jawnej w DOM podczas wpisywania Nieuniknione : użytkownik musi je wpisać. Mitygacja : Trusted Types CSP uniemożliwia DOM XSS wstrzyknięcie JavaScriptu eksfiltrującego treść pól. Udokumentowane
Phishing hasła głównego przez klon strony Żadne hasło nie wytrzyma idealnie sklonowanej strony phishingowej. Silna mitygacja wkrótce : passkeys WebAuthn PRF, które eliminują przesyłanie hasła i są powiązane z domeną pochodzenia przez przeglądarkę. Udokumentowane
Insider ARDNTECH (przyszły pracownik) Mitygacja umowna i organizacyjna : NDA, rozdzielenie obowiązków, obowiązkowy przegląd kodu, łańcuch audytu odporny na manipulacje, zasada najmniejszych uprawnień. Świadoma granica każdego modelu zaufania wydawcy SaaS. Udokumentowane

Weryfikuj {ARDNTECH}, <br><em>nie ufaj nam.</em>

Wszystko powyższe to streszczenie. Aby zapoznać się z pełną wersją zawierającą siatkę STRIDE per powierzchnia, modelowanych aktorów oraz uzasadnienie każdego kompromisu, przeczytaj publiczny threat model.