10 / FAQ CISO
Opt întrebări de CISO și de auditori.
Cele opt întrebări cel mai frecvent puse în timpul calificării arhitecturii ARDNTECH de către un CISO, un CIO sau un auditor PASSI.
Cum poate un CISO să auditeze ARDNTECH în 30 de minute ?
+
Trei lecturi sunt suficiente. Whitepaper-ul criptografic listează primitivele utilizate (OpenPGP.js v6 cu X25519/Ed25519, Argon2id la 256 MiB de memorie, AES-256-GCM SEIPDv2, HMAC-SHA-256). Prezenta pagină de securitate rezumă modelul de amenințare formalizat. Codul sursă AGPL-3.0 de pe GitHub este integral lizibil, inclusiv funcționalitățile Business. Un CISO tech-savvy își formează o opinie fundamentată în mai puțin de o oră, fără a semna niciun NDA.
Poate ARDNTECH să fie desfășurat pe infrastructură internă air-gap ?
+
Da. Licența AGPL-3.0 autorizează auto-găzduirea fără restricție. Desfășurarea de referință este documentată în Docker Compose și Kubernetes. Nicio telemetrie de ieșire nu este cerută pentru funcționarea nominală : verificările de versiune, actualizările de semnături HIBP și notificările de produs sunt opt-in. O desfășurare air-gap pentru un operator OIV sau un site de apărare este suportată tehnic. Vedeți pagina auto-găzduire pentru detalii.
Ce algoritmi criptografici sunt utilizați ?
+
Asimetric : X25519 pentru schimbul de chei și Ed25519 pentru semnături, în conformitate cu RFC 7748 și 8032. Simetric : AES-256-GCM în modul SEIPDv2 conform RFC 9580 OpenPGP. Derivare : Argon2id la 5 pase, 256 MiB de memorie, parallelism 4, conform RFC 9106. Audit : HMAC-SHA-256 înlănțuit conform RFC 2104. Generare aleatorie : crypto.getRandomValues pe partea de browser și random_bytes pe partea de server via libsodium.
Cine auditează criptografia OpenPGP.js v6 ?
+
OpenPGP.js v6 a făcut obiectul unui audit independent de către Cure53, cabinet german recunoscut în securitate ofensivă și revizuire criptografică. Raportul este public. ARDNTECH fixează versiunea 6.3 sau superioară și aplică o strategie SRI pe bundle-ul livrat browserului. Niciun modul crypto proprietar nu a fost dezvoltat intern : primitivele provin toate din biblioteci publicate și revizuite de comunitate.
Cum funcționează lanțul de audit HMAC-SHA-256 ?
+
Fiecare eveniment consemnat conține un marcaj temporal, identificatorul actorului, identificatorul resursei și un HMAC-SHA-256 calculat pe concatenarea liniei curente și a HMAC-ului precedent. Cheia HMAC este izolată de baza de date. Orice inserare, modificare sau ștergere retroactivă rupe lanțul și este detectată prin recalcul. O comandă de verificare publică permite unui auditor extern să constate integritatea lanțului, fără a depinde de un binar furnizat de editor. Detaliu tehnic pe pagina audit chain HMAC.
Cum se poziționează ARDNTECH față de CLOUD Act ?
+
ARDNTECH este o societate franceză, găzduită la Paris în trei zone de disponibilitate dintre care una într-un buncăr anti-atomic. Niciun subcontractant nu dispune de cheile private ale utilizatorilor, care nu părăsesc niciodată browserul lor. O rechiziție extra-europeană formulată pe calea asistenței judiciare reciproce nu ar putea obține decât blob-uri criptate inutilizabile. Codul AGPL-3.0 permite, de altfel, o desfășurare în jurisdicția la alegerea dumneavoastră. Cf. alternativă la CLOUD Act și seif găzduit în Franța.
Care este modelul de amenințare formalizat ?
+
Modelul de amenințare ARDNTECH aplică metodologiile STRIDE (Microsoft) și LINDDUN (KU Leuven) per componentă : browser, server aplicativ, bază de date, cache, mesagerie tranzacțională, webhook-uri de ieșire, extensie de browser, desfășurare self-host. Principalele scenarii protejate sunt compromiterea serverului, rechiziția judiciară, atacatorul intern și exfiltrarea via furnizor terț. Compromisurile asumate (compromiterea postului, pierderea parolei master, phishing) sunt documentate fără ocol. Documentația completă este partajată la cerere în cadrul unui audit CISO însoțit.
Cum se semnalează o vulnerabilitate de securitate către ARDNTECH ?
+
Adresați raportul dumneavoastră la dpo@aegirex.eu, ideal criptat cu cheia PGP publicată în fișierul /.well-known/security.txt conform RFC 9116. Angajamente : confirmare de primire în mai puțin de 48 de ore lucrătoare, plan de remediere în mai puțin de 14 zile, corecție coordonată publicată în mai puțin de 90 de zile maximum. Un hall of fame public creditează cercetătorii care au produs un raport valid. Nicio acțiune în justiție nu este angajată împotriva unui cercetător care acționează de bună-credință.