Solidaritate cu Ucraina. Serviciu oferit gratuit companiilor ucrainene pe durata războiului. Solicitați acces gratuit
[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Versiunea v1.0 · revizuită la {{ "now"|date("d/m/Y") }} · această pagină este actualizată la fiecare release major.

De ce această pagină ? Revizuirile de securitate B2B încep întotdeauna cu aceeași întrebare : « cum verific ceea ce povestiți ? ». Această pagină este răspunsul nostru standard. Fiecare linie este ancorată într-un fapt verificabil.

Statusurile: Livrat sunt active în producție astăzi ; În curs = funcționalitate merge-uită, nu încă activată în producție ; În viitor = angajament datat pentru un release ulterior ; Documentat = alegere arhitecturală asumată, explicată.

Codul sursă AGPL-3.0-or-later este public pe github.com/aegirex/server (SaaS), github.com/aegirex/website (site marketing) și github.com/aegirex/extension (extensii de browser). Runbook-urile și procedurile interne rămân rezervate design partners-ilor sub NDA.

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Promisiune Dovadă Status
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) pe partea de browser Bibliotecă vendor-uită cu amprentă SHA-256 verificată la build (manifest de integritate SRI). Wrapper-ul aplicativ produce un plic JSON v2 documentat public. Livrat
Cheia privată niciodată transmisă serverului API-urile de autentificare și de sesiune acceptă doar cheia publică. Cheia privată rămâne în stocarea locală a browserului și în seiful hardware (passkey) al utilizatorului. Livrat
Argon2id pentru parola master (RFC 9106) Parametri : 256 MiB de memorie, 5 pase, parallelism 4. Teste automatizate în CI verifică acești parametri la fiecare release pentru a împiedica o regresie silențioasă. Livrat
Criptare at-rest a secretelor sensibile pe partea de server XChaCha20-Poly1305 (cheie gestionată prin variabilă de mediu, niciodată în baza de date). Acoperă secretele TOTP, webhook-urile și alte date tehnice sensibile. Livrat
Roundtrip web - extensie de browser testat Test automatizat verifică criptarea web, apoi decriptarea în extensie (și invers). Garantează compatibilitatea byte cu byte între suprafețe. Variantă end-to-end Playwright planificată. În curs
Migrare post-cuantică (ML-KEM / ML-DSA) Evaluare planificată. OpenPGP v6 + AES-256 rămân estimate ca sigure 5 până la 10 ani conform RGS ANSSI 2024. În viitor

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Promisiune Dovadă Status
Izolare strictă per organizație pe partea de API Toate endpoint-urile filtrează sistematic după organizația asociată token-ului. O baterie de teste de izolare cross-organizație se execută în CI la fiecare commit pentru a detecta orice scurgere potențială. Livrat
Token-uri API hash-uite Argon2id, niciodată stocate în clar Secretul în clar este afișat o singură dată, la creare. Niciun mijloc de a-l recupera ulterior. Baza de date conține doar hash-ul Argon2id. Livrat
Lanț de audit HMAC-SHA-256 (tamper-evidence în O(1)) Semnătură înlănțuită prin lock atomic al bazei de date. Verificare disponibilă prin comandă publică. Cheie de semnătură izolată prin modul HSM (PKCS#11). Vedeți explicația detaliată. Livrat

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Promisiune Dovadă Status
Găzduire Scaleway în Franța (traiectorie SecNumCloud vizată) O regiune unică în Île-de-France, trei zone de disponibilitate dintre care una într-un buncăr anti-atomic (DC3 Île-de-France). Nicio replicare în afara UE. Detalii pe pagina încredere. Livrat
Plată Stancer (societate franceză), fără prestator US Integrare în curs de finalizare pe partea de KYB pentru deschiderea planurilor plătite. Stancer este înmatriculată în Franța, în afara jurisdicției CLOUD Act. În curs
E-mailuri tranzacționale Brevo (societate franceză) Configurație SPF / DKIM / DMARC strictă aplicată domeniului, conformă cu recomandările CNIL și Anti-phishing 2024. Livrat
GDPR : registru, DPIA, DPO contactabil Politică de confidențialitate + model DPA semnabil + DPO contactabil direct. Registru al prelucrărilor ținut la zi, DPIA disponibilă sub NDA. Livrat
În afara CLOUD Act : jurisdicție franceză exclusivă ARDNTECH este franceză, gazda este franceză, subcontractanții sunt francezi sau europeni (vedeți lista exhaustivă). Nicio rechiziție extra-europeană nu poate obține altceva decât blob-uri criptate inutilizabile. Livrat

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Promisiune Dovadă Status
Cod sursă AGPL-3.0 (integralitate, inclusiv funcții plătite) Licență AGPL-3.0-or-later pe tot codul, cu antet SPDX normalizat. Depozite publice deschise : aegirex/server, aegirex/website, aegirex/extension. Disponibil
Analiză statică PHPStan nivel 9 - zero erori Nivelul cel mai strict disponibil. Blocant în CI : niciun merge dacă o nouă eroare este introdusă. Livrat
Suită de teste automatizate > 1 000 de cazuri Acoperire : seif, API, autentificare, 2FA, lanț de audit, export GDPR, import de la concurenți, izolare multi-organizație. Blocant în CI pe fiecare PR. Livrat
Imagine Docker semnată (Sigstore / cosign) Permite utilizatorului să verifice originea artefactului înainte de desfășurare, fără încredere prealabilă în canalul de distribuție. În viitor
SBOM CycloneDX descărcabil și semnat Inventar complet al dependențelor software conform normei NTIA/ENISA. Semnat Sigstore pentru integritate. Generare automatizată în CI la fiecare release. În viitor

[PENDING TRANSLATION TO RO-RO]

[PENDING TRANSLATION TO RO-RO]

Alegere Justificare Status
Numele secretelor și ale folderelor stocate în clar pe partea de server Permite căutarea instantanee și afișarea arborescenței fără decriptare la fiecare navigare. Conținutul rămâne criptat end-to-end. Trade-off documentat în threat model. Documentat
Parola master = cheia unică a seifului (fără recuperare) Consecință directă a zero-knowledge strict : dacă am putea-o recupera, ar exista o cale de decriptare pe partea de server. Mitigare : coduri de rezervă imprimate la creare, partajare Shamir (M-din-N) în viitor pentru planurile Enterprise. Documentat
Parolă în clar în DOM la momentul introducerii Inevitabil : utilizatorul trebuie să o tasteze. Mitigare : Trusted Types CSP împiedică DOM XSS să injecteze JavaScript care exfiltrează conținutul câmpurilor. Documentat
Phishing al parolei master prin site clonat Nicio parolă nu rezistă unui site phishing clonat perfect. Mitigare puternică în viitor : passkeys WebAuthn PRF care elimină transmiterea parolei și sunt legate de domeniul de origine de către browser. Documentat
Insider ARDNTECH (viitor angajat) Mitigare contractuală și organizatorică : NDA, separarea responsabilităților, revizuire de cod obligatorie, lanț de audit tamper-evident, principiul celui mai mic privilegiu. Limită asumată a oricărui model de încredere al unui editor SaaS. Documentat

[PENDING TRANSLATION TO RO-RO]

Tot ce precedă este un rezumat. Pentru versiunea exhaustivă cu grila STRIDE per suprafață, actorii modelați și fiecare trade-off justificat, citiți threat model-ul public.