Защитите свои данные

Хост никогда не читает finding

Пароль никогда не достигает сервера. Данные шифруются в браузере. Конфиденциальность и целостность держатся. Доступность — остаточный риск: его закрывают неизменяемые бэкапы.

Криптография

Пароль не доходит до сервера. Хост не читает данные.

Zero-knowledge аутентификация и zero-access шифрование. Доступ начинается с владения ключом, не со строки в таблице.

Zero-knowledge аутентификация

  • Пароль никогда не достигает сервера.
  • Утечка базы не годится для офлайн-брутфорса.

Zero-access шифрование

  • Шифруется в браузере.
  • Сервер считается скомпрометированным.
  • Конфиденциальность и целостность держатся.
  • Доступность — единственный остаточный риск для данных.
  • Неизменяемые бэкапы серверов закрывают этот разрыв.

ACL криптографией

  • По умолчанию ACL — это владение ключом, не флаг в приложении.
  • Без обёрнутого ключа проекта утёкшая запись — шум.
Доступ

Роли, устройства и 2FA поверх крипты.

Крипта — пол. Приложение всё равно даёт управлять ролями, оценивать устройства и закрывать периметр.

ACL приложения и роли

  • Роли и права меняются в приложении.
  • Крипта остаётся дефолтом.
  • Интерфейс — чтобы этим пользоваться.

Trust-оценка устройства

  • Оценка по устройству: последний вход, страна, IP, известное устройство и ещё несколько метрик.
  • Если оценка низкая — менеджер получает уведомление.

Глобальные ACL

  • Allow-листы по ролям: страны, IP, временные окна.
  • Сжать глобальный ACL приложения, когда engagement хочет более узкую коробку.

Обязательный 2FA

  • Включить 2FA и требовать его.
  • TOTP или hardware-ключ как второй фактор.
Хостинг

Hardened Alpine по умолчанию. Self-host или air-gap, если нужно.

Минимальные образы, низкие привилегии, опциональная сегрегация машин. Monitoring-контейнер следит за стеком.

Hardened Alpine

  • Дефолтные образы — hardened, минималистичный Alpine с низкими привилегиями.
  • Разносить на разные машины — можно, и стоит.

Self-host или air-gap

  • Гонять HoneyDoc на своей инфре, в private cloud или air-gapped.
  • Модель безопасности не зависит от того, где лежит ciphertext.

Monitoring-контейнер

  • Monitoring Docker проверяет смену admin-ключа, подделанный подписанный frontend или сигнал скомпрометированного backend.

Self-hosting

Харденинг

Обфускация по умолчанию. Ревью как у цели.

Jail фронтенда, жёсткий CSP и offensive-бутик, который тестирует свой продукт.

Обфусцированный код

  • Фронтенд обфусцирован по умолчанию.
  • Исходник не лежит открытым для случайного дампа.

Безопасность фронтенда

  • Агрессивный CSP.
  • Изолированный поддомен для генерации отчётов.
  • Поддерживаемый JS-фреймворк без небезопасных вызовов.

Пишет offensive-бутик

  • Мы — boutique offensive security.
  • Автоматические проверки безопасности кода плюс ручные ревью.

Готовы к демо?

Посмотрите решение

Связаться