両方の要素、さもなければどちらも
ユーザー名、パスワード、そして認証器ツールのコード。セッションは両方の要素の後に、そして両方の後にだけ発行されます。
AI が到達できるのは、あなたのデータだけです。
AI は、外部アクセスをオフにして起動したデータベースエンジンの中で動きます。読めるのは渡されたデータだけで、マシン上の他のものには触れません。境界はエンジンそのものであり、監視する単語のリストではありません。質問の言い回しがどうであれ、違いはありません。
第2要素は製品に組み込まれています。
ユーザー名、パスワード、そして認証器ツールのコード。セッションは両方の要素の後に、そして両方の後にだけ発行されます。
各パスワードは N=2^17 の scrypt でハッシュ化されます。意図的に遅く、メモリを食うので、盗まれたファイルは盗んだ側にとってほとんど価値がありません。
間違ったメールと間違ったパスワードは同じ処理を通り、同じ時間がかかります。タイミングは、誰がアカウントを持つかを攻撃者に何も教えません。
レート制限とロックアウトはアカウントごと、アドレスごとに動き、高価なハッシュ化の前に検査されるので、推測だけでなくマシンコストも抑えます。
ホームレルム探索がドメインを読み、それを所有する ID プロバイダーへ送ります。リクエストの振り分けに、あなたについてそれ以外の情報は要りません。
任意の SAML 2.0 ID プロバイダーを、クライアントのメールドメインごとにひとつ接続。あなたのチームは、すでに知っているサインイン画面に出会います。
その接続自身の証明書に対して検証され、アサートされたメールはその接続自身のドメインに固定されます。
バインドはドメインに対して行われるため、あるテナントの署名付きアサーションは、そのテナントに、そのテナントだけに解決されます。
サインインはここから始まり、各リクエストは戻った瞬間に消費される使い捨てのノンスを運びます。再生された応答には、もう消費するものが残っていません。
アイドル30分、絶対12時間、そしてアクセス変更は次のリクエストで効きます。
離席すればセッションは自分で閉じます。戻るのに10秒かかり、あなたのラップトップを見つけた人には、それよりずっと高くつきます。
長い上限は独立して立っています。活動はアイドルタイマーをずらし、12時間はそのまま動きません。どんなに忙しい日でも、セッションには終わりがあります。
誰かを無効化し、パスワードをローテーションし、認証器をリセットすれば、その人が持つすべてのライブセッションは次に使われたときに終了します。
ロールがトークンの中を移動することはありません。ディレクトリでの変更は即座に効力を持ちます。
アトミックなガードが、常に少なくともひとりのアクティブな管理者を保ちます。小さなルールですが、片付けの穏やかな午後と、誰も書きたくないサポートチケットとの違いです。
すべてのツールは AI なしで完結します。
すべてのツールは、自身の決定論的エンジンで完全な結果を出します。AI をオフにしておけば、モデルプロバイダーには何も届きません。
オンにすれば、あなたが提供したキーで、あなたが選んだプロバイダーで、あなたが交渉した条件のもとで動きます。私たちはキーを提供せず、共有プールも持ちません。
OpenAI 互換クライアントは、あなたが指定する任意のエンドポイントを受け入れます。自社ネットワーク内のプロキシに向ければ、何ひとつ外に出ません。
すべての所見に CIS Controls v8.1 の Safeguard ID と NIST CSF 2.0 の機能が付きます。
Guard は挙げるすべての所見に、CIS Controls v8.1 の Safeguard ID と NIST CSF 2.0 の機能を決定論的にタグ付けし、そのタグは所見とともに CSV、SARIF、PDF、画面へ移動します。監査人は、自身のツールが読める形式で、コントロール参照がすでに付いた所見を受け取ります。
それは対応付けられた監査証拠です。認証ではなく、この製品は認証を発行しません。
監査証跡は、作業と同時に自動で書かれます。
統制された変更は、秘密鍵なしのプレーンな SHA-256 によるハッシュチェーン台帳に記録されます。監査人はエクスポートから、自分のツールでその完全性を再検証できます。
イメージに組み込み。それを生んだパイプラインでゲート。
| 層 | 整っているもの |
|---|---|
| コンテナ | アプリケーションは非特権ユーザー uid 10001 で動きます。root はデータボリュームの所有権を取るために一度だけ使われ、何かが始まる前に降格されます。 |
| すべての応答 | すべてにセキュリティヘッダー。他者のフレームにツールを入れさせないポリシーを含みます。 |
| サインイン | アカウントごと、アドレスごとのレート制限とロックアウト。 |
| すべての変更 | すべての変更操作に、あなた自身のセッションに束縛された CSRF トークン。 |
| ディスク上のファイル | 0600 でアトミックに書き込み。書きかけの秘密が読める状態になることはありません。 |
| 暗号化 | 用途ごとに別々に導出されたキー。ひとつの秘密が黙って2つの仕事をすることはありません。 |
| 依存関係 | ゲートウェイを含め、すべてが正確なコミットに固定。 |
| 出荷イメージ | パッケージインストーラーを内蔵しません。 |
| パイプライン | ビルドを失敗させる脆弱性スキャン。無視リストは空です。 |
このページのどの主張についても、その根拠となるソースをお尋ねください。