Siguria

Kjo faqe thotë edhe çfarë mbrojmë, edhe çfarë nuk mund të mbrojmë. Një histori sigurie së cilës i mungon pjesa e dytë e shtyn lexuesin të ngatërrojë një listë me një garanci.

Pika e nisjes

Të publikosh një paketë do të thotë të ekzekutosh kod në kompjuterin e çdo inxhinieri që e instalon. Çdo vendim sigurie në këtë produkt është peshuar së pari përballë një pyetjeje: a e bën ky ndryshim më të lehtë publikimin pa të drejtë?

  • Paketat nënshkruhen (ECDSA P-256)

    Skedari i nënshkrimit udhëton brenda paketës. Ai nënshkruan një manifest me gjurmët e skedarëve, identifikuesin e paketës dhe versionin — jo një gjurmë të thjeshtë të arkivit.

    Po të nënshkruhej vetëm gjurma, një arkiv i vjetër i nënshkruar saktë mund të paraqitej nën një numër të ri versioni: nënshkrimi do ta kalonte verifikimin, dhe përdoruesi do të instalonte si «përditësim» një mjet me një cenueshmëri të njohur.

  • Çelësi privat NUK qëndron në server

    Serveri vetëm verifikon. Nënshkrimi ndodh në kompjuterin e atij që publikon, me një mjet të veçantë.

    Po të qëndronte çelësi në server, kush e merrte atë do të mund ta ndryshonte një paketë dhe ta rinënshkruante — gjë që do ta bënte nënshkrimin të kotë.

  • Verifikon edhe klienti

    Shtesa në kompjuterin e inxhinierit e verifikon nënshkrimin më vete, dhe lista e çelësave të besuar që përdor nuk vjen nga serveri.

    Nënshkrimi ekziston pikërisht sepse serverit nuk mund t’i zihet besë në fjalë. Të merrje listën e besimit nga i njëjti server do ta anulonte në heshtje supozimin fillestar.

  • Një regjistër auditimi që nuk fshihet

    Çdo publikim, çdo ndryshim të drejte dhe çdo vendim kanali shkruhen përgjithmonë. Nuk ka, me qëllim, asnjë rrugë ndryshimi ose fshirjeje, dhe pastrimi pas afatit të ruajtjes nuk e prek.

    «Si erdhi këtu ky mjet» pyetet zakonisht pas muajsh. Atë ditë, një shënim që mund të ishte fshirë është një shënim që nuk ka ekzistuar kurrë.

  • Rregulli i katër syve, opsional

    Ngritja e një versioni në një kanal më të gjerë mund të kërkojë miratimin e një administratori të dytë, dhe ai që kërkoi nuk e miraton dot kërkesën e vet. Kthimi prapa nuk kërkon kurrë miratim.

    Si parazgjedhje është i fikur. Në një ekip prej tre vetash, pengesa kthehet brenda pak javësh në një mesazh që miratohet pa u lexuar; një kontroll për të cilin besohet se mbron pa mbrojtur është më keq se mungesa e çdo kontrolli.

  • Shpaketimi i një arkivi është vetë një sipërfaqe sulmi

    Arkivat e ngarkuara kontrollohen për dalje nga dosja (zip-slip) dhe për bomba shpaketimi, dhe madhësia pas shpaketimit është e kufizuar.

    Shpaketimi i një arkivi duket i pafajshëm. Një i përgatitur posaçërisht mund të shkruajë skedarë jashtë dosjes së synuar ose të mbushë diskun e serverit.

  • Hyrje pa fjalëkalim

    Përdoruesit hyjnë me një kod njëpërdorimësh të dërguar në adresën e tyre. Seanca ecën me një token jetëshkurtër; tokeni i rifreskimit nuk është kurrë i dukshëm për kodin në shfletues.

    Nëse nuk ka depo fjalëkalimesh për të menaxhuar, nuk ka as bazë fjalëkalimesh që mund të rrjedhë. Dhe ripërdorimi i një tokeni rifreskimi tashmë të revokuar trajtohet si shenjë vjedhjeje: seanca mbyllet.

  • Shihni çfarë instaloni

    Dosja e instalimit përmban një listë përbërësish të lexueshme nga makina (SBOM CycloneDX) dhe skripte migrimi për të dyja bazat e të dhënave.

    Ekipi juaj i IT-së duhet të jetë në gjendje të kontrollojë çfarë mbërrin në server përpara se të mbërrijë. Kur shpallet një cenueshmëri në një varësi, «a e kemi?» bëhet një kërkim nëpër skedarë.

Çfarë nuk mund të mbrojmë

Këto nuk janë mangësi, janë kufij. Rrjedhin nga struktura, dhe të pohonim të kundërtën do të ishte e pavërtetë.

  • Dy administratorë që veprojnë bashkë. Rregulli i katër syve ndal njërin, jo dy.
  • Administratori i sistemit të serverit. Për atë që ka qasje te baza e të dhënave dhe te sistemi i skedarëve, asnjë kontroll në nivel aplikacioni nuk është pengesë.
  • Stacioni ku ndodhet çelësi i nënshkrimit. Çelësi nuk është në server, por është diku; nëse bie ajo makinë, bie edhe nënshkrimi.
  • Sjellja keqdashëse e fshehur me qëllim. Inspektimi ynë i paketave është heuristik dhe nuk pretendojmë se do të kapë kod që përpiqet të fshihet.
  • Rrjedhja e të dhënave. Një mjet i instaluar punon me të drejtat e vetë inxhinierit dhe mund të lexojë gjithçka që ato prekin. Këtë e kufizojnë kontrollet e sistemit operativ dhe të rrjetit, jo ky produkt.
  • Siguria e kopjeve tuaja rezervë. Kopja e bazës së të dhënave është në duart tuaja, dhe gjithçka brenda saj vlen saktësisht sa sistemi i gjallë.

Raportimi i një cenueshmërie

Nëse keni gjetur ndonjë, na shkruani. I marrim raportimet seriozisht, nuk e përjashtojmë nga procesi atë që raporton, dhe ju themi kur del rregullimi.

security@ypcad.com