Resurser
Simulator Journal Ordlista Tillägg Tillit Tjänstestatus KontaktByt språk
Nedan listar vi varje säkerhetsbindning från ARDNTECH tillsammans med beviset som stöder det: kod, automatiserat test, överensstämmelse eller dokumenterat beslut. Transparent status per påstående. Inget uttalande utan ett verifierbart motsvarande.
Version v1.0 · reviderad den {{ "now"|date("d/m/Y") }} · denna sida uppdateras vid varje större release.
Varför denna sida? B2B-säkerhetsgranskningar börjar alltid med samma fråga: "hur verifierar jag det ni säger?". Denna sida är vårt standardsvar. Varje rad är förankrad i ett verifierbart faktum.
Statusarna: Levererad är aktiva i produktion idag; Pågående = funktion mergad, ännu inte aktiverad i produktion; Kommande = daterat åtagande för en senare release; Dokumenterad = antaget arkitekturval, förklarat.
Källkoden AGPL-3.0-or-later är offentlig på github.com/aegirex/server (SaaS), github.com/aegirex/website (marknadsföringswebbplats) och github.com/aegirex/extension (webbläsartillägg). Runbooks och interna procedurer förblir förbehållna design partners under NDA.
Kärnans löfte: vi kan inte läsa dina hemligheter, även med administratörsåtkomst till servern.
| Löfte | Bevis | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) på webbläsarsidan | Vendorerat bibliotek med SHA-256-avtryck verifierat vid build (SRI-integritetsmanifest). Applikationsomslaget producerar ett offentligt dokumenterat JSON v2-kuvert. | Levererad |
| Privat nyckel överförs aldrig till servern | Autentiserings- och sessions-API:erna accepterar endast den publika nyckeln. Den privata nyckeln stannar i webbläsarens lokala lagring och användarens hårdvaruvalv (passkey). | Levererad |
| Argon2id för huvudlösenordet (RFC 9106) | Parametrar: 256 MiB minne, 5 passes, parallelism 4. Automatiserade tester i CI verifierar dessa parametrar vid varje release för att förhindra en tyst regression. | Levererad |
| At-rest-kryptering av känsliga hemligheter på serversidan | XChaCha20-Poly1305 (nyckel hanterad via miljövariabel, aldrig i databasen). Täcker TOTP-hemligheter, webhooks och andra känsliga tekniska data. | Levererad |
| Roundtrip webb - webbläsartillägg testad | Automatiserat test verifierar webbkryptering följt av tilläggsdekryptering (och omvänt). Garanterar byte-för-byte-kompatibilitet mellan ytorna. End-to-end-variant med Playwright planerad. | Pågående |
| Postkvant-migrering (ML-KEM / ML-DSA) | Planerad utvärdering. OpenPGP v6 + AES-256 bedöms fortfarande som säkra i 5 till 10 år enligt RGS ANSSI 2024. | Kommande |
En organisation kan aldrig läsa en annan organisations data, även med en giltig API-token.
| Löfte | Bevis | Status |
|---|---|---|
| Strikt isolering per organisation på API-sidan | Samtliga endpoints filtrerar systematiskt på den organisation som är knuten till token. En uppsättning isoleringstester mellan organisationer körs i CI vid varje commit för att upptäcka varje potentiellt läckage. | Levererad |
| API-tokens hashade med Argon2id, aldrig lagrade i klartext | Hemligheten i klartext visas endast en gång, vid skapandet. Inget sätt att hämta den i efterhand. Databasen innehåller endast Argon2id-hashen. | Levererad |
| HMAC-SHA-256-revisionskedja (tamper-evidence i O(1)) | Kedjad signatur via atomiskt databaslås. Verifiering tillgänglig via offentligt kommando. Signeringsnyckel isolerad i HSM-modul (PKCS#11). Se den detaljerade förklaringen. | Levererad |
100% Frankrike eller Europeiska unionen, ingen CLOUD Act-beroende.
| Löfte | Bevis | Status |
|---|---|---|
| Scaleway-hosting i Frankrike (eftersträvad SecNumCloud-bana) | En enda region i Île-de-France, tre tillgänglighetszoner varav en i ett kärnvapensäkert bunker (DC3 Île-de-France). Ingen replikering utanför EU. Detaljer på sidan förtroende. | Levererad |
| Betalning via Stancer (franskt bolag), ingen amerikansk leverantör | Integration under slutförande på KYB-sidan inför öppnandet av de betalda planerna. Stancer är registrerat i Frankrike, utanför CLOUD Act-jurisdiktionen. | Pågående |
| Transaktionsmejl via Brevo (franskt bolag) | Strikt SPF / DKIM / DMARC-konfiguration tillämpad på domänen, i enlighet med CNIL- och Anti-phishing-rekommendationerna 2024. | Levererad |
| GDPR: register, DPIA, kontaktbart DPO | Integritetspolicy + signerbar DPA-mall + DPO direkt nåbart. Register över behandlingar hålls uppdaterat, DPIA tillgänglig under NDA. | Levererad |
| Utanför CLOUD Act: exklusiv fransk jurisdiktion | ARDNTECH är franskt, värden är fransk, underleverantörerna är franska eller europeiska (se fullständig lista). Ingen extraeuropeisk rekvisition kan få ut annat än oanvändbara krypterade blobbar. | Levererad |
AGPL-3.0-kod, reproducerbara byggen, artefaktsignering.
| Löfte | Bevis | Status |
|---|---|---|
| Källkod AGPL-3.0 (hela, inklusive betalda funktioner) | Licens AGPL-3.0-or-later på all kod, med normaliserad SPDX-header. Öppna offentliga repositorier: aegirex/server, aegirex/website, aegirex/extension. | Tillgänglig |
| Statisk analys PHPStan nivå 9 - noll fel | Den striktaste nivån som finns. Blockerande i CI: ingen merge om ett nytt fel introduceras. | Levererad |
| Automatiserad testsvit > 1 000 fall | Täckning: valv, API, autentisering, 2FA, revisionskedja, GDPR-export, import från konkurrenter, multi-organisationsisolering. Blockerande i CI på varje PR. | Levererad |
| Signerad Docker-image (Sigstore / cosign) | Gör det möjligt för användaren att verifiera artefaktens ursprung före utrullning, utan föregående förtroende för distributionskanalen. | Kommande |
| Nedladdningsbar och signerad SBOM CycloneDX | Komplett inventering av programvaruberoenden enligt NTIA/ENISA-standarden. Signerad med Sigstore för integritet. Automatiserad generering i CI vid varje release. | Kommande |
Vad vi valde att inte göra, och varför. Detaljer i den offentliga hotmodellen.
| Val | Motivering | Status |
|---|---|---|
| Hemlighets- och mappnamn lagrade i klartext på serversidan | Möjliggör omedelbar sökning och visning av trädstrukturen utan dekryptering vid varje navigering. Innehållet förblir totalsträckskrypterat. Avvägning dokumenterad i threat-modellen. | Dokumenterad |
| Huvudlösenord = valvets enda nyckel (ingen återställning) | Direkt följd av strikt zero-knowledge: om vi kunde återställa det skulle det finnas en dekrypteringsväg på serversidan. Mitigering: reservkoder utskrivna vid skapandet, Shamir-delning (M-av-N) kommande för Enterprise-planerna. | Dokumenterad |
| Lösenord i klartext i DOM vid inmatning | Oundvikligt: användaren måste skriva det. Mitigering: Trusted Types CSP förhindrar DOM XSS från att injicera JavaScript som exfiltrerar fältens innehåll. | Dokumenterad |
| Nätfiske av huvudlösenordet via klonad webbplats | Inget lösenord står emot en perfekt klonad nätfiskewebbplats. Stark mitigering kommande: WebAuthn PRF-passkeys som tar bort överföringen av lösenordet och binds till ursprungsdomänen av webbläsaren. | Dokumenterad |
| ARDNTECH-insider (framtida anställd) | Avtalsmässig och organisatorisk mitigering: NDA, ansvarsfördelning, obligatorisk kodgranskning, tamper-evident revisionskedja, principen om minsta privilegium. Antagen begränsning hos varje förtroendemodell för en SaaS-utgivare. | Dokumenterad |
Allt ovanstående är sammanfattat. För den uttömmande versionen med STRIDE-rutnätet per yta, de modellerade aktörerna och varje motiverad avvägning, läs den offentliga threat-modellen.