Ресурси
Симулятор Блог Глосарій Розширення Довіра Стан сервісу КонтактЗмінити мову
Нижче ми перелічуємо кожне зобов'язання безпеки ARDNTECH з супровідним доказом: код, автоматизований тест, відповідність або задокументована рішення. Прозорий статус на кожну заяву. Без заяв без перевіреного еквівалента.
Версія v1.0 · переглянуто {{ "now"|date("d/m/Y") }} · ця сторінка оновлюється з кожним мажорним релізом.
Навіщо ця сторінка? Огляди безпеки B2B завжди починаються з того самого запитання: «як мені перевірити те, що ви розповідаєте?». Ця сторінка - наша стандартна відповідь. Кожен рядок закріплений верифіковним фактом.
Статуси: Доставлено активні у проді сьогодні; В процесі = функцію змерджено, ще не активовано у проді; Незабаром = датоване зобов'язання для пізнішого релізу; Задокументовано = свідомий архітектурний вибір, пояснений.
Вихідний код AGPL-3.0-or-later публічний на github.com/aegirex/server (SaaS), github.com/aegirex/website (маркетинговий сайт) та github.com/aegirex/extension (розширення браузера). Раннбуки та внутрішні процедури залишаються доступними лише design partners під NDA.
Серце обіцянки: ми не можемо прочитати ваші секрети, навіть з адміністраторським доступом до сервера.
| Обіцянка | Доказ | Статус |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) на боці браузера | Бібліотека вендорена з відбитком SHA-256, перевіреним під час збірки (маніфест цілісності SRI). Застосунковий обгортник створює задокументований публічно конверт JSON v2. | Доставлено |
| Приватний ключ ніколи не передається на сервер | API автентифікації та сесії приймають лише відкритий ключ. Приватний ключ залишається в локальному сховищі браузера та апаратному сховищі (паскі) користувача. | Доставлено |
| Argon2id для майстер-пароля (RFC 9106) | Параметри: 256 MiB пам'яті, 5 проходів, parallelism 4. Автоматизовані тести в CI перевіряють ці параметри в кожному релізі, щоб запобігти тихій регресії. | Доставлено |
| Шифрування at-rest чутливих секретів на боці сервера | XChaCha20-Poly1305 (ключ керується змінною середовища, ніколи в базі даних). Охоплює секрети TOTP, вебхуки та інші чутливі технічні дані. | Доставлено |
| Протестований цикл вебзастосунок - розширення браузера | Автоматизований тест перевіряє шифрування у вебі, а потім розшифрування в розширенні (і навпаки). Гарантує побайтову сумісність між поверхнями. Заплановано наскрізний варіант Playwright. | В процесі |
| Постквантова міграція (ML-KEM / ML-DSA) | Оцінку заплановано. OpenPGP v6 + AES-256 залишаються оціненими як безпечні на 5-10 років згідно з RGS ANSSI 2024. | Незабаром |
Одна організація ніколи не може прочитати дані іншої, навіть з валідним API токеном.
| Обіцянка | Доказ | Статус |
|---|---|---|
| Сувора ізоляція за організацією на боці API | Усі ендпойнти систематично фільтрують за організацією, пов'язаною з токеном. Набір тестів крос-організаційної ізоляції виконується в CI на кожному коміті для виявлення будь-якого потенційного витоку. | Доставлено |
| API-токени хешовані Argon2id, ніколи не зберігаються відкрито | Відкритий секрет показується лише один раз, при створенні. Жодного способу відновити його згодом. База даних містить лише хеш Argon2id. | Доставлено |
| Ланцюг аудиту HMAC-SHA-256 (tamper-evidence за O(1)) | Підпис, зчеплений атомарним блокуванням бази даних. Перевірка доступна публічною командою. Ключ підпису ізольований апаратним модулем HSM (PKCS#11). Див. детальне пояснення. | Доставлено |
100% Франція або Європейський союз, без залежностей CLOUD Act.
| Обіцянка | Доказ | Статус |
|---|---|---|
| Хостинг Scaleway у Франції (намічена траєкторія SecNumCloud) | Єдиний регіон в Іль-де-Франс, три зони доступності, одна з яких у протиядерному бункері (DC3 Іль-де-Франс). Жодної реплікації поза ЄС. Деталі на сторінці довіри. | Доставлено |
| Оплата Stancer (французька компанія), без US-постачальника | Інтеграція завершується на боці KYB для відкриття платних планів. Stancer зареєстрована у Франції, поза юрисдикцією CLOUD Act. | В процесі |
| Транзакційні листи Brevo (французька компанія) | Сувора конфігурація SPF / DKIM / DMARC застосована до домену, відповідно до рекомендацій CNIL та Anti-phishing 2024. | Доставлено |
| RGPD: реєстр, AIPD, доступний для зв'язку DPO | Політика конфіденційності + модель DPA, придатна для підписання + DPO, доступний для прямого зв'язку. Реєстр обробок підтримується актуальним, AIPD доступна під NDA. | Доставлено |
| Поза CLOUD Act: виключно французька юрисдикція | ARDNTECH є французькою, хостер французький, субпідрядники французькі або європейські (див. вичерпний перелік). Жодна позаєвропейська вимога не може отримати нічого, окрім непридатних до використання зашифрованих блобів. | Доставлено |
AGPL-3.0 код, відтворювані білди, підпис артефактів.
| Обіцянка | Доказ | Статус |
|---|---|---|
| Вихідний код AGPL-3.0 (повністю, зокрема платні функції) | Ліцензія AGPL-3.0-or-later на весь код, з нормалізованим заголовком SPDX. Відкриті публічні репозиторії: aegirex/server, aegirex/website, aegirex/extension. | Доступно |
| Статичний аналіз PHPStan рівень 9 - нуль помилок | Найсуворіший доступний рівень. Блокувальний у CI: жодного мерджу, якщо введено нову помилку. | Доставлено |
| Набір автоматизованих тестів > 1 000 випадків | Покриття: сховище, API, автентифікація, 2FA, ланцюг аудиту, експорт RGPD, імпорт від конкурентів, мультиорганізаційна ізоляція. Блокувальний у CI на кожному PR. | Доставлено |
| Підписаний образ Docker (Sigstore / cosign) | Дозволяє користувачеві перевірити походження артефакту перед розгортанням, без попередньої довіри до каналу розповсюдження. | Незабаром |
| SBOM CycloneDX, доступний для завантаження та підписаний | Повний інвентар програмних залежностей за нормою NTIA/ENISA. Підписаний Sigstore для цілісності. Автоматизована генерація в CI у кожному релізі. | Незабаром |
Що ми вибрали не робити, і чому. Деталі в публічній моделі загроз.
| Вибір | Обґрунтування | Статус |
|---|---|---|
| Назви секретів і тек зберігаються відкрито на боці сервера | Дозволяє миттєвий пошук і відображення дерева без розшифрування під час кожної навігації. Вміст залишається зашифрованим наскрізно. Компроміс задокументовано в моделі загроз. | Задокументовано |
| Майстер-пароль = єдиний ключ сховища (без відновлення) | Прямий наслідок суворого zero-knowledge: якби ми могли його відновити, існував би шлях розшифрування на боці сервера. Пом'якшення: резервні коди, надруковані при створенні, поділ Шаміра (M-з-N) незабаром для планів Enterprise. | Задокументовано |
| Відкритий пароль у DOM під час введення | Неминуче: користувач має його ввести. Пом'якшення: Trusted Types CSP не дає DOM XSS впровадити JavaScript, що ексфільтрує вміст полів. | Задокументовано |
| Фішинг майстер-пароля через сайт-клон | Жоден пароль не встоїть перед ідеально клонованим фішинговим сайтом. Сильне пом'якшення незабаром: паскі WebAuthn PRF, які усувають передачу пароля і прив'язані браузером до домену походження. | Задокументовано |
| Інсайдер ARDNTECH (майбутній співробітник) | Договірне та організаційне пом'якшення: NDA, розподіл обов'язків, обов'язковий огляд коду, tamper-evident ланцюг аудиту, принцип найменших привілеїв. Свідома межа будь-якої моделі довіри SaaS-видавця. | Задокументовано |
Усе вищезазначене - це резюме. Щоб отримати вичерпну версію з сіткою STRIDE за поверхнею, змодельованими акторами та обґрунтуванням кожного компромісу, прочитайте публічну модель загроз.