labs@atheron:~/security$ audit --everything
Sicherheit, eingebaut
Dann getestet, bis es bricht.
Alles auf dieser Seite beschreibt, wie wir unsere eigene Plattform heute bauen und betreiben. Ihr Projekt bekommt dasselbe.
// wie wir bauen
Die Prüfungen für jedes Projekt.
Nichts davon ist ein Extra. So wird die Arbeit einfach gemacht.
mutation tests
Wir brechen unseren eigenen Code absichtlich
Ein Mutationstest entfernt eine Regel nach der anderen, und die Tests müssen es bemerken. Eine Suite, die trotzdem besteht, prüft nichts, und das finden wir vor Ihnen heraus.
fuzzing
Fuzzing und Property-Tests
Eingaben zu Tausenden erzeugt, auf der Suche nach der einen, die eine Regel bricht. Ein Fuzzer läuft zwischen den Testzyklen mit niedrigster Priorität, also hört er nie auf.
reviews
Gegnerische Reviews
Am Ende jeder Phase versuchen Prüfer, die den Code nicht geschrieben haben, ihn zu brechen: Zugriff, Geld, Datenschutz und die Ränder jedes Formulars.
every 4 hours
Fortlaufende Prüfung
Ein eigener Server lässt alle vier Stunden die Typprüfungen, die Testsuiten, einen Teil der Mutationstests und Scans nach Abhängigkeiten und Geheimnissen erneut laufen und meldet, was er findet.
every 8 hours
Sicherungen alle 8 Stunden
Alle acht Stunden werden Snapshots jedes Servers und Sicherungen jeder Datenbank erstellt. Kopien werden im Wechsel aufbewahrt, und eine Wiederherstellungsübung beweist, dass sie funktionieren.
patching
Nächtliche Updates
Server erhalten jede Nacht Sicherheitsupdates, und Abhängigkeiten werden bei jedem Prüfzyklus auf Sicherheitshinweise geprüft.
least privilege
Datenbanken mit minimalen Rechten
Jeder Dienst meldet sich mit einer eigenen Anmeldung bei der Datenbank an und kann nur tun, was er braucht. Ein öffentliches Formular kann eine Zeile hinzufügen, aber keine zurücklesen.
step-up
Zusätzliche Bestätigung
Sensible Aktionen verlangen in dem Moment, in dem sie geschehen, einen frischen Passkey oder Code, nicht nur bei der Anmeldung.
privacy
Datenschutzverzeichnisse und Aufbewahrung
Jede Spalte mit personenbezogenen Daten ist aufgeführt, mit ihrer Aufbewahrungsdauer. Ein Vorgang löscht sie pünktlich, und ein Test schlägt fehl, wenn eine neue Spalte nicht aufgeführt ist.
headers
Strenge Seiten
Eine Content Security Policy mit einer frischen Nonce auf jeder Seite, sodass ein eingeschleustes Skript nicht läuft.
// datenresidenz
Daten können in Kanada bleiben.
Sie wählen die Region. Für Datenresidenz in Kanada nutzen wir kanadische Regionen, und wir schreiben auf, wo jede Kopie liegt, Sicherungen eingeschlossen.
- digitalocean
- Toronto (TOR1), unser Standard für kanadische Kunden.
- aws
- Canada (Central) in Montreal und Canada West (Calgary).
- elsewhere
- Jede Region, die ein Anbieter bietet, oder Ihre eigenen Lenovo-ThinkSystem-Server in Ihren Räumen.
// compliance
Bereit für Ihr Audit.
Wir haben keinen SOC-2-Bericht und keine andere Zertifizierung, und wir werden nie etwas anderes behaupten. Was wir tun: so bauen, dass Ihr Audit reibungslos läuft:
- Zugriff nach Rolle, mit jeder Vergabe und Änderung in einem Prüfprotokoll festgehalten, das gegen Manipulation versiegelt ist.
- Verschlüsselung bei der Übertragung überall und im Ruhezustand für Datenbanken, Sicherungen und Dateien.
- Schriftliche Aufbewahrungsfristen für jede Art personenbezogener Daten, durch Code durchgesetzt.
- Änderungskontrolle: jede Änderung getestet, geprüft und festgehalten, bevor sie ausgeliefert wird.
- Dokumentation der Kontrollen, bereit zur Übergabe an Ihren Prüfer.
// note
Braucht Ihr Projekt eine Zertifizierung, arbeiten wir mit Ihrem Prüfer zusammen und sagen Ihnen klar, welche Kontrollen wir liefern und welche bei Ihnen bleiben.
// anfangen
Haben Sie eine Frage zur Sicherheit?
Stellen Sie sie in Ihrer Anfrage oder buchen Sie ein Gespräch. Wir beantworten sie lieber jetzt als nach dem Start.