Biztonság

Ez az oldal azt is elmondja, mit védünk, és azt is, mit nem tudunk megvédeni. Az a biztonsági történet, amelyből a második rész hiányzik, arra viszi az olvasót, hogy egy felsorolást garanciának nézzen.

Kiindulópont

Egy csomag közzététele azt jelenti, hogy kód fut minden mérnök gépén, aki telepíti. Ebben a termékben minden biztonsági döntést először egyetlen kérdéshez mértünk: könnyebbé teszi-e ez a változtatás a jogosulatlan közzétételt?

  • A csomagok alá vannak írva (ECDSA P-256)

    Az aláírásfájl a csomagon belül utazik. Egy jegyzéket ír alá, amelyben a fájlok lenyomatai, a csomag azonosítója és a verzió szerepel — nem pusztán az archívum lenyomatát.

    Ha csak a lenyomat lenne aláírva, egy régi, helyesen aláírt archívumot új verziószám alá lehetne csúsztatni: az aláírás átmenne az ellenőrzésen, a felhasználó pedig „frissítésként” telepítene egy ismert sebezhetőséget hordozó eszközt.

  • A titkos kulcs NINCS a kiszolgálón

    A kiszolgáló csak ellenőriz. Az aláírás a közzétevő gépén történik, külön eszközzel.

    Ha a kulcs a kiszolgálón lenne, aki megszerzi, módosíthatná a csomagot és újra aláírhatná — amivel az aláírás értelmét vesztené.

  • Az ügyfél is ellenőriz

    A mérnök gépén lévő bővítmény az aláírást külön ellenőrzi, és a megbízható kulcsok listája, amelyet használ, nem a kiszolgálóról érkezik.

    Az aláírás pontosan azért létezik, mert a kiszolgálónak nem lehet a szavára hinni. A bizalmi listát ugyanarról a kiszolgálóról venni csendben érvénytelenítené a kiinduló feltevést.

  • Auditnapló, amely nem törlődik

    Minden közzététel, minden jogosultságváltozás és minden csatornadöntés véglegesen bekerül. Szándékosan nincs semmilyen módosítási vagy törlési útvonal, és a megőrzési idő utáni takarítás sem nyúl hozzá.

    A „hogyan került ide ez az eszköz” általában hónapokkal később merül fel. Azon a napon az a bejegyzés, amelyet törölni lehetett volna, olyan bejegyzés, amely soha nem létezett.

  • Négy szem elve, választhatóan

    Egy verzió szélesebb csatornába adása kérheti egy második rendszergazda jóváhagyását, és aki kérte, a saját kérését nem hagyhatja jóvá. A visszaállítás soha nem kér jóváhagyást.

    Alapértelmezés szerint ki van kapcsolva. Egy háromfős csapatban az akadály néhány hét alatt olyan üzenetté válik, amelyet olvasás nélkül hagynak jóvá; az az ellenőrzés, amelyről azt hiszik, hogy véd, pedig nem véd, rosszabb, mint a semmilyen.

  • Egy archívum kicsomagolása önmagában támadási felület

    A feltöltött archívumokat mappából való kiszökés (zip-slip) és kicsomagolási bombák szempontjából ellenőrizzük, a kicsomagolás utáni méret pedig korlátozva van.

    Egy archívum kicsomagolása ártatlannak látszik. A kifejezetten erre készített fájlokat írhat a célmappán kívülre, vagy megtöltheti a kiszolgáló lemezét.

  • Belépés jelszó nélkül

    A felhasználók a saját címükre küldött, egyszer használatos kóddal lépnek be. A munkamenet rövid életű jogkivonaton fut; a megújító jogkivonat soha nem látható a böngészőben futó kód számára.

    Ha nincs kezelendő jelszótároló, nincs kiszivárogtatható jelszóadatbázis sem. Egy már visszavont megújító jogkivonat újbóli használatát pedig lopás jelének tekintjük: a munkamenet bezárul.

  • Látja, mit telepít

    A telepítési mappa géppel olvasható összetevőlistát (SBOM CycloneDX) és mindkét adatbázishoz migrációs parancsfájlokat tartalmaz.

    Az informatikusainak módjukban kell állnia ellenőrizni, mi kerül a kiszolgálóra, mielőtt odakerülne. Amikor egy függőségben sebezhetőséget jelentenek be, a „megvan-e nekünk?” fájlok közötti kereséssé válik.

Amit nem tudunk megvédeni

Ezek nem hiányosságok, hanem határok. A felépítésből következnek, és az ellenkezőjét állítani valótlan lenne.

  • Két együtt dolgozó rendszergazda. A négy szem elve egyet állít meg, nem kettőt.
  • A kiszolgáló rendszergazdája. Annak, aki hozzáfér az adatbázishoz és a fájlrendszerhez, semmilyen alkalmazásszintű ellenőrzés nem akadály.
  • Az a munkaállomás, amelyen az aláíró kulcs van. A kulcs nincs a kiszolgálón, de valahol van; ha az a gép elesik, vele esik az aláírás is.
  • A szándékosan elrejtett rosszindulatú viselkedés. A csomagok átvizsgálása heurisztikus, és nem állítjuk, hogy elkapja azt a kódot, amely rejtőzni próbál.
  • Az adatszivárgás. A telepített eszköz magának a mérnöknek a jogosultságaival fut, és mindent elolvashat, ameddig azok elérnek. Ezt az operációs rendszer és a hálózat ellenőrzései korlátozzák, nem ez a termék.
  • A biztonsági mentései biztonsága. Az adatbázis másolata az Ön kezében van, és minden, ami benne van, pontosan annyit ér, mint az élő rendszer.

Sebezhetőség bejelentése

Ha talált egyet, írjon nekünk. A bejelentéseket komolyan vesszük, a bejelentőt nem zárjuk ki a folyamatból, és megmondjuk, mikor jelenik meg a javítás.

security@ypcad.com