Bezpečnost

BriefGate chce po vašich klientech loga, texty — a hesla. To poslední mění, co tenhle produkt je: služba, která sbírá přístupové údaje, je infrastruktura, a infrastruktura musí jasně říct, před čím vás chrání a před čím ne.

Všechno níž popisuje systém tak, jak je dnes postavený. Kde ochrana neexistuje, tahle stránka to říká, místo aby to vynechala.

Čím BriefGate není

Není zero-knowledge. Hodnota typu secret se šifruje sealed boxem z libsodium ve chvíli, kdy dorazí, a privátní polovina toho klíčového páru žije v prostředí serveru, ne v databázi. Ukradený dump databáze tedy vydá jen šifrovaný text. Ale server, který hodnotu přijímá, ji přečíst umí — jinak by ji nemohl předat vašemu agentovi — takže útočník, který ovládne běžící proces, si heslo za letu přečte. Kdo tvrdí opak a přitom drží klíč, slibuje něco, co nemůže splnit.

Nemá žádnou certifikaci. Není tu ISO 27001, není SOC 2 a neproběhl externí penetrační test. BriefGate provozuje jeden člověk. Uvádíme to proto, že bezpečnostní posouzení má stát na tom, co existuje.

Hesla a přístupy od klientů

Položka typu secret je jediný typ pole, který má vlastní zacházení od začátku do konce.

Co tím získáte: klient může poslat heslo do WordPressu vašemu agentovi, aniž by zůstalo ležet ve schránce, v chatu nebo v tiketu podpory.

Přihlašování a session

Hesla k účtu argon2id
API klíče, portálové tokeny 256 bitů náhody, uložené jako otisk SHA-256; otevřená podoba se ukáže jednou při vytvoření
Dvoufaktor TOTP, volitelně, pro každého uživatele
Přístup klienta do portálu jednorázový přístupový odkaz vyměněný za session cookie omezenou na jeden konkrétní sběr podkladů
Platnost portálové session 14 dní
Přihlášení a registrace 10 pokusů za hodinu z jedné IP adresy

API klíče se schválně hashují SHA-256 a ne argon2id. Klíč je 256 náhodných bitů, takže není žádný slovník, kterým by šlo útočníka zpomalit, a heslový hash u každého požadavku agenta by stál desítky milisekund bez jakéhokoli zisku. Hesla, která si lidé vymýšlejí, dostávají argon2id.

Reset hesla zneplatní všechny session a nevydá novou, takže mezi útočníkem s resetovacím odkazem a účtem pořád stojí TOTP.

Soubory

Webhooky

Endpoint, který zaregistrujete, dostává všechny události celého účtu, takže se to bere jako rozhodnutí o účtu jako celku: přidat, smazat nebo otestovat ho smí jen vlastník účtu, a při vytvoření se vydá podpisový secret zobrazený jednou.

Obsah nikdy neobsahuje odkaz do portálu. Ten odkaz je přístupové pověření do sběru podkladů vašeho klienta a chatový kanál má obvykle víc čtenářů než ten sběr podkladů.

Kde data leží

Aplikace a databáze netcup GmbH, Norimberk, Německo
Soubory Cloudflare R2, omezení na jurisdikci EU
Transakční e-maily Resend (USA) — EU-U.S. Data Privacy Framework a SCC 2021/914
SMS, jen když si je zapnete Twilio (USA) — stejný titul
Platby Stripe (USA) — jen fakturační údaje, nikdy data klientů

Kompletní seznam i s titulem předání pro každého z nich je ve zpracovatelské smlouvě.

Uchování a mazání

Auditování

Citlivé operace se zapisují do append-only auditního logu s aktérem, akcí, IP adresou a časovým razítkem: odhalení hesel, vytvoření a zneplatnění klíčů, změny sedadel, přihlášení. Aplikace nenabízí žádnou cestu, jak z něj mazat. Log svého účtu si přečtete v dashboardu nebo přes GET /v1/audit.

Zneužití a limity

Sledování

Žádné není. Žádná analytika, žádný tag manager, žádné nahrávání session, žádná služba na hlášení chyb, žádný reklamní pixel — ani na marketingovém webu, ani v dashboardu, ani v klientském portálu. Jediné cookies jsou ty, díky kterým funguje přihlášení a portálová session; jsou vypsané v zásadách ochrany osobních údajů.

Hlášení zranitelnosti

Napište na [email protected] a přiložte dost detailů, aby to šlo zopakovat. Odpoví vám člověk. Nepouštějte prosím automatické skenery proti produkci a netestujte na cizím účtu ani portálu — nahlaste to a prověří se to pořádně.