Saugumas
Šis puslapis pasakoja ir apie tai, ką mes apsaugome, ir apie tai, ko apsaugoti negalime. Saugumo pasakojimas, kuriam trūksta antrosios dalies, verčia skaitytoją sąrašą supainioti su garantija.
Atskaitos taškas
Paketo paskelbimas reiškia kodo vykdymą kiekvieno jį įsidiegusio inžinieriaus kompiuteryje. Kiekvienas saugumo sprendimas šiame produkte pirmiausia pasvertas prieš vieną klausimą: ar šis pakeitimas palengvina skelbimą be teisės?
Paketai pasirašomi (ECDSA P-256)
Parašo failas keliauja paketo viduje. Jis pasirašo manifestą, kuriame yra failų maišos, paketo identifikatorius ir versija — o ne vien archyvo maiša.
Jei būtų pasirašoma tik maiša, seną, teisingai pasirašytą archyvą būtų galima pakišti po nauju versijos numeriu: parašas patikrą praeitų, ir naudotojas „kaip atnaujinimą“ įsidiegtų įrankį su žinomu pažeidžiamumu.
Privatusis raktas NĖRA serveryje
Serveris tik tikrina. Pasirašoma skelbėjo kompiuteryje atskiru įrankiu.
Jei raktas būtų serveryje, tas, kuris jį gautų, galėtų paketą pakeisti ir pasirašyti iš naujo — o tai parašą padarytų bevertį.
Tikrina taip pat klientas
Papildinys inžinieriaus kompiuteryje tikrina parašą iš savo pusės, o patikimų raktų sąrašas, kurį jis naudoja, neateina iš serverio.
Parašas egzistuoja būtent todėl, kad serveriu negalima tikėti žodžiu. Pasitikėjimo sąrašo ėmimas iš to paties serverio tyliai panaikintų pradinę prielaidą.
Audito žurnalas, kuris netrinamas
Kiekvienas paskelbimas, kiekvienas teisių pakeitimas ir kiekvienas sprendimas dėl kanalo užrašomas amžiams. Sąmoningai nėra jokio keitimo ar trynimo kelio, ir saugojimo termino valymas jo neliečia.
„Kaip šis įrankis čia atsirado“ paprastai klausiama po kelių mėnesių. Tą dieną įrašas, kurį buvo galima ištrinti, yra įrašas, kurio niekada nebuvo.
Keturių akių principas, pasirinktinai
Versijos išplatinimas į platesnį kanalą gali reikalauti antro administratoriaus patvirtinimo, o prašymo teikėjas negali patvirtinti savo paties prašymo. Grąžinimas niekada nereikalauja patvirtinimo.
Pagal numatytuosius nustatymus jis išjungtas. Trijų žmonių komandoje kliūtis per kelias savaites virsta žinute, kuri patvirtinama neskaitant; patikra, apie kurią tikima, kad ji saugo, bet kuri nesaugo, yra blogiau nei patikros nebuvimas.
Archyvo išpakavimas pats yra atakos paviršius
Atsiųsti archyvai tikrinami dėl išėjimo iš aplanko (zip-slip) ir išpakavimo bombų, o visa apimtis po išpakavimo yra ribojama.
Archyvo išpakavimas atrodo nekaltas. Specialiai parengtas archyvas gali įrašyti failus už paskirties aplanko ribų arba užpildyti serverio diską.
Prisijungimas be slaptažodžio
Naudotojai prisijungia vienkartiniu kodu, siunčiamu jų adresu. Sesija keliauja su trumpo galiojimo prieigos raktu; atnaujinimo raktas niekada nematomas naršyklės kodui.
Jei nėra slaptažodžių saugyklos, kurią reikėtų prižiūrėti, nėra ir slaptažodžių duomenų bazės, kuri galėtų nutekėti. O jau atšaukto atnaujinimo rakto pakartotinis naudojimas laikomas vagystės požymiu: sesija uždaroma.
Jūs matote, ką diegiate
Diegimo aplanke yra kompiuterio skaitomas sudėties sąrašas (SBOM CycloneDX) ir migracijos scenarijai abiem duomenų bazėms.
Jūsų IT komanda turi galėti patikrinti, kas patenka į serverį, prieš tai, kai ten patenka. Kai apie kurią nors priklausomybę paskelbiamas pažeidžiamumas, „ar mes ją turime?“ virsta paieška failuose.
Ko mes apsaugoti negalime
Tai ne trūkumai, o ribos. Jos kyla iš sandaros, ir teigti priešingai būtų melas.
- Du kartu veikiantys administratoriai. Keturių akių principas sustabdo vieną, o ne du.
- Serverio sistemos administratorius. Tam, kas turi prieigą prie duomenų bazės ir failų sistemos, jokia taikomosios programos lygio patikra nėra kliūtis.
- Darbo vieta, kurioje laikomas pasirašymo raktas. Raktas nėra serveryje, bet jis kažkur yra; jei tas kompiuteris krenta, pasirašymas krenta kartu su juo.
- Sąmoningai paslėpta piktavališka elgsena. Mūsų paketų patikra yra euristinė, ir mes neteigiame, kad ji pagauna kodą, kuris bando pasislėpti.
- Duomenų nutekėjimas. Įdiegtas įrankis veikia su paties inžinieriaus teisėmis ir gali skaityti viską, kur jos siekia. Jį riboja operacinės sistemos ir tinklo patikros, o ne šis produktas.
- Jūsų atsarginių kopijų saugumas. Duomenų bazės kopija yra Jūsų rankose, ir viskas joje yra lygiai tiek pat vertinga kaip gyva sistema.
Pranešimas apie pažeidžiamumą
Jei tokį radote, parašykite mums. Mes pranešimus vertiname rimtai, neišstumiame pranešėjo iš proceso ir pasakome, kada pataisymas bus paskelbtas.