10 / CISO-vanliga frågor
Åtta frågor från CISOs och granskare.
De åtta frågorna som oftast ställs när ARDNTECH-arkitekturen kvalificeras av en CISO, CTO eller PASSI-revisor.
Hur kan en CISO granska ARDNTECH på 30 minuter?
+
Tre läsningar räcker. Kryptografivitboken listar de primitiver som används (OpenPGP.js v6 med X25519/Ed25519, Argon2id på 256 MiB minne, AES-256-GCM SEIPDv2, HMAC-SHA-256). Den här säkerhetssidan sammanfattar den formaliserade hotmodellen. AGPL-3.0-källkoden på GitHub är fullt läsbar, inklusive Business-funktioner. En tekniskt kunnig CISO kan forma en väl grundad åsikt på under en timme, utan att underteckna något sekretessavtal.
Kan ARDNTECH distribueras på intern luftgapsinfrastruktur?
+
Ja. AGPL-3.0-licensen tillåter self-hosting utan begränsning. Referensdistributionen är dokumenterad i Docker Compose och Kubernetes. Ingen utgående telemetri krävs för normal drift: versionskontrollen, HIBP-signaturuppdateringar och produktaviseringar är opt-in. En luftgapsfördelning för en OIV-operatör eller en försvarsplats stöds tekniskt. Se sidan för self-hosting för detaljer.
Vilka kryptografiska algoritmer används?
+
Asymmetrisk: X25519 för nyckelutbyte och Ed25519 för signaturer, per RFC 7748 och 8032. Symmetrisk: AES-256-GCM i SEIPDv2-läge per RFC 9580 OpenPGP. Härleddning: Argon2id på 5 pass, 256 MiB minne, parallellism 4, per RFC 9106. Granskning: kedjad HMAC-SHA-256 per RFC 2104. Slumpmässig generering: crypto.getRandomValues webbläsarsida och random_bytes serversida via libsodium.
Vem reviderar kryptografin för OpenPGP.js v6?
+
OpenPGP.js v6 genomgick en oberoende revision av Cure53, ett tyskt företag erkänt för offensiv säkerhet och kryptografisk granskning. Rapporten är offentlig. ARDNTECH fixar version 6.3 eller högre och tillämpar en SRI-strategi på paketet levererat till webbläsaren. Ingen proprietär kryptmodul har utvecklats internt: alla primitiver kommer från publicerade, gemenskapgranskade bibliotek.
Hur fungerar HMAC-SHA-256-granskningskedjan?
+
Varje loggad händelse innehåller en tidsstämpel, aktörsidentifieraren, resursidentifieraren och en HMAC-SHA-256 beräknad över sammanknappningen av den aktuella raden och den tidigare HMAC. HMAC-nyckeln är isolerad från databasen. Varje retroaktiv infogning, ändring eller borttagning bryter kedjan och detekteras genom omberäkning. Ett offentligt verifieringskommando låter en extern revisor verifiera kedjeintegriteten utan att förlita sig på en leverantörlevererad binär. Teknisk detalj på HMAC-granskningskadjesidan.
Hur positionerar sig ARDNTECH mot CLOUD Act?
+
ARDNTECH är ett franskt företag, värdhoteller i Paris över tre tillgänglighetszoner, en i en anti-nukleär bunker. Ingen underprocessor innehar användarnas privata nycklar, som aldrig lämnar sin webbläsare. En extrem-europeisk stämningsansökan via ömsesidig juridisk bistånd kunde endast få värdelösa krypterade blobbar. AGPL-3.0-koden tillåter också distribution i den jurisdiktion du väljer. Se CLOUD Act-alternativ och valv värdhoteller i Frankrike.
Vad är den formaliserade hotmodellen?
+
ARDNTECH-hotmodellen tillämpar STRIDE (Microsoft) och LINDDUN (KU Leuven) metodologier per komponent: webbläsare, programserver, databas, cache, transaktionsmeddelanden, utgående webhooks, webbläsartillägg, self-host-fördelning. De huvudsakliga skyddade scenarierna är serveröverenskommelse, domstolsstämning, insider-angripare och exfiltrering via tredjeparts leverantör. Accepterade avvägningar (enhetskompromiss, huvudlösenordsförlust, phishing) är dokumenterade enkelt. Full dokumentation delas på begäran som en del av en åtföljd CISO-revision.
Hur rapporterar jag en säkerhetsbrist till ARDNTECH?
+
Skicka din rapport till dpo@aegirex.eu, helst krypterad med PGP-nyckeln publicerad i filen /.well-known/security.txt som följer RFC 9116. Åtaganden: bekräftelse inom 48 arbetsdagar, reparationsplan inom 14 dagar, koordinerad fix publicerad inom max 90 dagar. En offentlig hall of fame ger forksakkreditering för forskare som producerade en giltiga rapport. Ingen rättslig åtgärd vidtas mot en forskare som handlar i god tro.