私たちは考えます として 攻撃者

セキュリティの約束なし。
設計実体のみ。

ハッカーエンジニアリング・アプローチ ゼロトラスト・アーキテクチャ クリプトグラフィック・ファースト・システム コンパイル済みGoランタイム(解釈実行不可)
// 01 — 振る舞い

宣言するだけのセキュリティではありません。
実行されるセキュリティです。

→すべてのアクセスが検証されます
→すべての操作が署名されます
→すべてのイベントが追跡されます
→すべての変更はポリシー経由でのみ取り消し可能
// 02 — サーフェス

システム・サーフェス

すべてのレイヤーは設計上の選択であり、パッチではありません。ノードをタッチして検査してください。
// 03 — Enforcement

エンフォースメント・エンジン

書類上の定義ではなく、ランタイムで適用される5つのコントロール。

01 ポリシー駆動型の実行
アクティブ
02 アイデンティティの暗号学的バインディング
アクティブ
03 ランタイムでの権限検証
アクティブ
04 イベントレベルの監査ログ
アクティブ
05 クライアントサイドの分離モデル
アクティブ
// 04 — シグナル
LIVE

セキュリティシグナル

シグナル イベント ステータス
AUTH EVENTS 0 VERIFIED
VAULT ACCESS 0 CONTROLLED
SYNC EVENTS 0 SIGNED
ROLE CHANGES 0 AUDITED
CRYPTO OPERATIONS 0 TRACEABLE
// 05 — 分析

脅威モデル分析

脅威ベクトルステータス
01 アイデンティティ・スプーフィング 緩和済み
02 トークンのリプレイ ブロック済み
03 ロールの昇格 ブロック済み
04 データエクスフィルトレーション(データ漏洩) コンテナ化済み
05 クライアントの侵害 分離済み
06 サーバーの侵害 ゼロトラスト・バリア
07 内部不正 制御済み · RBAC + キー
// 06 — 削減

アタックサーフェスの削減

私たちが何を追加したかよりも、何を削ぎ落としたかの方が重要です。

× 生の JavaScript を配信しない 削除済み
× データベースの直接露出なし 削除済み
× 機密データのサーバーサイド復号なし 削除済み
× クライアントとサーバー間の暗黙的な信頼なし 削除済み
× ポーリングベースの同期なし 削除済み
× イベント駆動型アーキテクチャ専用 削除済み
× ランタイム・インタプリタなし — コンパイル済みの Go バイナリのみ 削除済み
× サーバー上に実行可能なソースコードを公開しない 削除済み
× ランタイムに持ち込まれる外部依存関係なし 削除済み
// 07 — Failure Model

障害モデル

安全に失敗するように設計されています。すべての侵害には境界があります。

SE
クライアントが侵害された場合
→ローカル分離
SE
ネットワークが侵害された場合
→Vault へのアクセスなし
SE
サーバーが侵害された場合
→使用不可能な暗号化データ
SE
ポリシーが改ざんされた場合
→強制ブロック
セキュリティは機能(フィーチャー)ではありません。システムの特性そのものです。

後で修正可能であれば、
は設計に欠陥があります。

// 10 — リクエスト

セキュリティレビューのリクエスト

私たちはペネトレーションテストを販売しているのではありません。システムアーキテクチャを最も深いレベルで分析します。

もしシステムが信頼を前提としているなら、
は設計段階からすでに侵害されています。