Оба фактора или ни одного
Имя пользователя, пароль и код из вашего приложения-аутентификатора. Сессия выдаётся после обоих факторов и только после обоих.
Безопасность и суверенитет
Пароль и код аутентификатора каждый раз, плюс ваш собственный провайдер идентификации, если он у вас есть.
Ваши данные это единственное, до чего дотягивается ИИ.
ИИ работает внутри движка базы данных, запущенного с отключённым внешним доступом. Он читает те данные, которые вы дали, и ничего больше на машине. Границей является сам движок, а не список слов, за которыми надо следить. Формулировка вопроса для него ничего не меняет.
Второй фактор встроен в продукт.
Имя пользователя, пароль и код из вашего приложения-аутентификатора. Сессия выдаётся после обоих факторов и только после обоих.
Каждый хешируется алгоритмом scrypt при N=2^17, который намеренно медленный и требовательный к памяти, поэтому украденный файл мало чего стоит тому, кто его забрал.
Неверная почта и неверный пароль занимают одинаковое время, потому что оба проходят одну и ту же работу. Время ответа не говорит атакующему ничего о том, у кого здесь есть учётная запись.
Ограничение частоты и блокировка работают по учётной записи и по адресу и проверяются до дорогого хеширования, поэтому ограничивают и нагрузку на машину, и сам подбор.
Определение домашней области читает домен и отправляет вас к тому провайдеру идентификации, которому он принадлежит. Больше ничего о вас для маршрутизации запроса не нужно.
Любой провайдер идентификации SAML 2.0, по одному на клиентский почтовый домен. Ваши люди видят тот экран входа, который уже знают.
Оно проверяется по собственному сертификату этого подключения, а заявленная почта привязана к собственному домену этого подключения.
Поскольку привязка идёт к домену, подписанное утверждение одного арендатора разрешается в этого арендатора и только в него.
Вход начинается здесь, и каждый запрос несёт одноразовый nonce, который тратится в момент возврата, поэтому повторно отправленному ответу тратить уже нечего.
Тридцать минут простоя, двенадцать часов абсолютного предела и изменение доступа, которое срабатывает на следующем запросе.
Отойдите, и сессия закроется сама. Возвращение стоит вам десяти секунд, а тому, кто найдёт ваш ноутбук, значительно дороже.
Длинный предел стоит сам по себе. Активность сдвигает таймер простоя и оставляет двенадцать часов ровно там, где они были. У сессии есть конец даже в самый занятой день.
Отключите человека, смените пароль или сбросьте аутентификатор, и каждая его активная сессия завершится при следующем использовании.
Роль никогда не едет внутри токена. Изменение в каталоге действует немедленно.
Атомарная защита всегда сохраняет хотя бы одного активного администратора. Это маленькое правило, и оно отделяет спокойный день наведения порядка от обращения в поддержку, которое никому не хочется писать.
Каждый инструмент полон без ИИ.
Каждый инструмент выдаёт полный результат на собственном детерминированном движке. Оставьте ИИ выключенным, и до провайдера модели вообще ничего не дойдёт.
Включите его, и он пойдёт на предоставленном вами ключе, у выбранного вами провайдера, на условиях, которые вы с ним согласовали. Мы не предоставляем ключей и не держим общего пула.
Совместимый с OpenAI клиент принимает любую точку доступа, которую вы назовёте. Направьте его на прокси внутри вашей сети, и она вообще ничего не покинет.
Каждое наблюдение несёт идентификатор меры CIS Controls v8.1 и функцию NIST CSF 2.0.
Guard помечает каждое поднятое наблюдение идентификатором меры CIS Controls v8.1 и функцией NIST CSF 2.0, детерминированно, и эта пометка едет с наблюдением в CSV, в SARIF, в PDF и на экран. Ваш аудитор получает наблюдение с уже приложенной ссылкой на меру, в формате, который читают его собственные инструменты.
Это сопоставленные аудиторские доказательства. Это не сертификация, и данный продукт её не выдаёт.
Ваш аудиторский след пишется сам, пока вы работаете.
Управляемые изменения попадают в журнал с цепочкой хешей на обычном SHA-256 без секретного ключа, поэтому ваш аудитор может перепроверить его целостность по выгрузке своими инструментами.
Встроено в образ. Проверяется в конвейере, который его собрал.
| Уровень | Что предусмотрено |
|---|---|
| Контейнер | Приложение работает от непривилегированного пользователя с uid 10001. Root используется один раз, чтобы забрать во владение том с данными, и сбрасывается до запуска чего-либо. |
| Каждый ответ | Заголовки безопасности на всех, включая политику, которая не даёт встроить инструмент в чужой фрейм. |
| Вход | Ограничение частоты и блокировка, по учётной записи и по адресу. |
| Каждое изменение | Токен CSRF на каждой операции изменения, привязанный к вашей сессии. |
| Файлы на диске | Пишутся атомарно с правами 0600. Наполовину записанный секрет никогда не читается. |
| Шифрование | Отдельно выведенный ключ для каждой цели. Один секрет никогда не делает тихо две работы. |
| Зависимости | Каждая закреплена на точном коммите, включая шлюз. |
| Поставляемый образ | Не содержит внутри установщика пакетов. |
| Конвейер | Сканирование уязвимостей, которое роняет сборку, с пустым списком исключений. |
Запросите источник любого утверждения на этой странице.