Turvalisus

See leht räägib nii sellest, mida me kaitseme, kui ka sellest, mida me kaitsta ei suuda. Turvajutt, millest puudub teine osa, paneb lugeja loetelu garantiiga segi ajama.

Lähtekoht

Paketi avaldamine tähendab koodi käivitamist iga inseneri arvutis, kes ta paigaldab. Iga turvaotsus selles tootes on esmalt kaalutud ühe küsimuse vastu: kas see muudatus teeb avaldamise ilma õiguseta lihtsamaks?

  • Paketid allkirjastatakse (ECDSA P-256)

    Allkirjafail liigub paketi sees. Ta allkirjastab manifesti, kus on failide räsid, paketi tunnus ja versioon — mitte pelgalt arhiivi räsi.

    Kui allkirjastataks ainult räsi, saaks vana, õigesti allkirjastatud arhiivi lükata uue versiooninumbri alla: allkiri läbiks kontrolli ja kasutaja paigaldaks „uuendusena“ tööriista, milles on teadaolev turvaauk.

  • Privaatvõti EI ole serveris

    Server ainult kontrollib. Allkirjastamine toimub avaldaja arvutis eraldi tööriistaga.

    Kui võti oleks serveris, saaks see, kes ta enda kätte saab, paketti muuta ja uuesti allkirjastada — mis teeks allkirja kasutuks.

  • Ka klient kontrollib

    Inseneri arvutis olev lisa kontrollib allkirja omalt poolt, ja usaldatud võtmete nimekiri, mida ta kasutab, ei tule serverist.

    Allkiri on olemas just seetõttu, et serverit ei saa sõna pealt uskuda. Usaldusnimekirja toomine samast serverist tühistaks vaikselt lähteeelduse.

  • Auditilogi, mida ei kustutata

    Iga avaldamine, iga õiguse muudatus ja iga kanaliotsus kirjutatakse igaveseks üles. Teadlikult ei ole olemas ühtki muutmis- või kustutamisteed, ja säilitusaja järgne koristus teda ei puuduta.

    „Kuidas see tööriist siia jõudis“ küsitakse tavaliselt kuude pärast. Sel päeval on kirje, mille oleks saanud kustutada, kirje, mida pole kunagi olnud.

  • Nelja silma põhimõte, valikuline

    Versiooni jagamine laiemasse kanalisse võib nõuda teise administraatori kinnitust, ja taotluse esitaja ei saa kinnitada iseenda taotlust. Taastamine ei nõua kunagi kinnitust.

    Vaikimisi on ta väljas. Kolmeliikmelises meeskonnas muutub takistus mõne nädalaga sõnumiks, mis kinnitatakse lugemata; kontroll, mille kohta usutakse, et ta kaitseb, aga mis ei kaitse, on halvem kui kontrolli puudumine.

  • Arhiivi lahtipakkimine on ise ründepind

    Saadetud arhiive kontrollitakse kaustast väljumise (zip-slip) ja lahtipakkimispommide suhtes, ja kogu lahtipakkimise järgne maht on piiratud.

    Arhiivi lahtipakkimine näib süütu. Eriliselt ette valmistatud arhiiv võib kirjutada faile sihtkaustast välja või täita serveri ketta.

  • Sisselogimine ilma paroolita

    Kasutajad logivad sisse ühekordse koodiga, mis saadetakse nende aadressile. Seanss liigub lühiealise tunnusega; uuendustunnus ei ole kunagi brauseri koodile nähtav.

    Kui ei ole paroolihoidlat, mida hooldada, ei ole ka paroolide andmebaasi, mis võiks lekkida. Ja juba tühistatud uuendustunnuse taaskasutust tõlgendatakse varguse märgina: seanss suletakse.

  • Te näete, mida paigaldate

    Paigalduskaust sisaldab masinloetavat koosseisuloendit (SBOM CycloneDX) ja migratsiooniskripte mõlema andmebaasi jaoks.

    Teie IT-meeskond peab saama kontrollida, mis serverisse jõuab, enne kui ta sinna jõuab. Kui mõne sõltuvuse kohta teatatakse turvaauk, muutub „kas meil see on?“ failidest otsimiseks.

Mida me kaitsta ei suuda

Need ei ole puudused, vaid piirid. Nad tulenevad ehitusest, ja vastupidise väitmine oleks vale.

  • Kaks koos tegutsevat administraatorit. Nelja silma põhimõte peatab ühe, mitte kahte.
  • Serveri süsteemiadministraator. Sellele, kellel on ligipääs andmebaasile ja failisüsteemile, ei ole ükski rakendusetasandi kontroll takistus.
  • Tööjaam, kus on allkirjastamisvõti. Võti ei ole serveris, aga ta on kusagil; kui see arvuti kukub, kukub allkirjastamine koos temaga.
  • Teadlikult peidetud pahatahtlik käitumine. Meie pakettide kontroll on heuristiline ja me ei väida, et ta püüab kinni koodi, mis üritab peituda.
  • Andmeleke. Paigaldatud tööriist töötab inseneri enda õigustega ja saab lugeda kõike, kuhu need ulatuvad. Teda piiravad operatsioonisüsteemi ja võrgu kontrollid, mitte see toode.
  • Teie varukoopiate turvalisus. Andmebaasi koopia on Teie käes, ja kõik seal on täpselt sama väärtuslik kui elav süsteem.

Turvaaugust teatamine

Kui olete sellise leidnud, kirjutage meile. Me võtame teated tõsiselt, ei jäta teatajat protsessist välja ja ütleme, millal parandus avaldatakse.

security@ypcad.com