Sicherheit

Dein Konto hat kein Passwort, mit Absicht.

Orbislo arbeitet standardmäßig ohne Passwort, und der Passkey ist die empfohlene Einstellung. Kartendaten berühren unsere Systeme nie, weil sie direkt zu einem Zahlungsdienstleister gehen, der auf höchster Stufe zertifiziert ist. Der Abdeckungsdatensatz ist von Grund auf anonym, mit einem Geohash von einem Kilometer und einer Mindestzahl von 25 Stichproben, bevor irgendetwas veröffentlicht wird.

Schützenswert an einem Orbislo Konto sind ein Guthaben, das nicht verfällt, und ein eSIM Profil, das jemanden weit weg von zu Hause verbindet. Beides ist wertvoller, als es aussieht, also steht hier genau, wie beides verwahrt wird.

Standardmäßig ohne Passwort

Die meisten Konten gehen nicht durch raffinierte Angriffe verloren. Sie gehen verloren, weil ein Passwort auf einer Seite wiederverwendet wurde, die es später geleakt hat, und weil jemand dasselbe Paar hier ausprobiert hat. Ohne Passwort fällt diese ganze Fehlerklasse weg.

Die Anmeldung läuft als Untergrenze über einen Einmalcode an deine E Mail und als empfohlene Einstellung über einen Passkey.

Ein Passkey ist ein Schlüsselpaar, das dein Gerät erzeugt und verwahrt, geschützt durch dasselbe Gesicht oder denselben Fingerabdruck, der das Handy entsperrt. Die private Hälfte verlässt das Gerät nie und erreicht uns nie.

Der Browser bietet ihn nur dem echten Ursprung orbislo.com an, und genau das macht ihn phishingresistent, anders als ein Code in einer E Mail. Einrichten ist ein einziges Tippen in deinem Konto, und du kannst so viele halten, wie du willst, über all deine Geräte.

Anmeldeverfahren im Vergleich

AnmeldeverfahrenWidersteht PhishingÜbersteht ein Leck woandersFunktioniert ohne Empfang
Passkey, empfohlenJa, an den Ursprung gebundenJa, es wird nichts geteilt, das leaken könnteJa, der Schlüssel liegt auf dem Gerät
Einmalcode per E MailTeilweise, eine überzeugende Fälschung kann ihn weiterreichenJa, kein gespeichertes GeheimnisNein, du musst an deine Mail kommen
Passwort, hier nicht angebotenNeinNein, Wiederverwendung ist die übliche UrsacheJa, und das ist sein einziger Vorteil
Code per SMS, hier nicht angebotenNeinTeilweiseNein, und er versagt genau dort, wo du im Ausland bist

SMS Codes fehlen mit Absicht. Ein Reiseprodukt, das eine Bestätigungs SMS an eine Heimatnummer schickt, die du im Ausland nicht empfängst, hat seine eigene Aussperrung entworfen.

Sitzungen, Geräte und der Weg zurück ins Konto

Eine Sitzung ist Bequemlichkeit, also ist sie kurz genug, um etwas zu bedeuten, und lang genug, um brauchbar zu sein. Die Regeln unten sind die ganze Richtlinie.

  • Eine Sitzung hält 30 Tage Aktivität auf einem vertrauten Gerät, danach fragt sie erneut nach der Anmeldung
  • Kaufen, die E Mail Adresse ändern oder ein Profil auf ein neues Handy holen verlangt immer eine erneute Anmeldung, egal wie alt die Sitzung ist
  • Jede aktive Sitzung ist mit Gerät, grobem Ort und letzter Nutzung aufgelistet, und jede lässt sich von jeder anderen aus beenden
  • Alle Sitzungen zu beenden rotiert auch die dahinterliegenden Tokens, ein gestohlenes Cookie hört also sofort auf zu funktionieren und nicht erst beim Ablauf
  • Eine Anmeldung von einem unbekannten Gerät schickt dir einen Hinweis mit Uhrzeit und grobem Ort, ob du es warst oder nicht
  • Dein Guthaben gehört zum Konto und nicht zum Gerät, ein verlorenes Handy ist also keine verlorene Wallet
Alle anderen
Kaufen, installieren
Reise 1
Kaufen, installieren
Reise 2
Kaufen, installieren
Reise 3
Kaufen, installieren
Reise 4
Orbislo
Einmal installieren
Nichts zu tun
Nichts zu tun
Nichts zu tun
Weil das Profil einmal installiert wird und zum Konto gehört, sind zwei Tipps nötig, um es auf einem neuen Gerät wiederherzustellen, kein neuer Kauf.

Zahlungen, und warum wir keine Kartendaten halten

Kartendaten werden von einem auf höchster Stufe zertifizierten Zahlungsdienstleister erfasst, in einem Rahmen, auf den wir keinen Zugriff haben. Die Nummer geht von deinem Gerät zu ihm, ohne etwas zu passieren, das wir betreiben.

Wir bekommen ein Token, das nur über diesen Dienstleister und nur für dein Konto nutzbar ist, dazu die Marke und die letzten vier Ziffern, damit du eine Karte von der anderen unterscheiden kannst.

Die praktische Folge sollte man klar aussprechen. Würden unsere Systeme morgen kompromittiert, wären keine Kartennummern darin, die man mitnehmen könnte.

Das ist keine Aussage darüber, wie gut unsere Leute sind. Es ist eine Aussage darüber, was wir bewusst nicht speichern, und darauf lässt sich viel besser bauen. Erstattungen, auch die automatische nach einer fehlgeschlagenen Bereitstellung, laufen über denselben Dienstleister zurück auf die ursprüngliche Karte.

Der Abdeckungsdatensatz, so gebaut, dass er dich nicht identifiziert

Jede Geschwindigkeitszahl auf unseren Abdeckungsseiten stammt aus echtem Verkehr echter Kundensitzungen statt aus synthetischen Speedtests, weil ein Speedtest dein Datenvolumen ausgibt, um uns etwas zu sagen, das wir längst kostenlos messen können.

Diese Bauweise wirft eine offensichtliche Datenschutzfrage auf, also hier die Antwort in technischen Begriffen statt in Beruhigungsformeln.

1 km

Geohash Genauigkeit, nie eine genaue Position

25

verschiedene Stichproben, bevor etwas veröffentlicht wird

0

Browserverlauf oder Nachrichteninhalte erhoben

1 Tipp

um die Messung abzuschalten, sofort wirksam

Die Mindestzahl an Stichproben ist die Kontrolle

Eine Messung enthält den Netzbetreiber, den Funktyp, den Durchsatz auf Verkehr, den du ohnehin gesendet hast, und einen Geohash von etwa einem Kilometer. Datensätze werden aggregiert, bevor irgendjemand sie sieht, uns eingeschlossen.

Die Schwelle von 25 Stichproben ist der entscheidende Teil, denn sie ist eine k Anonymitätsgrenze. Eine veröffentlichte Zahl ist immer das Verhalten von mindestens 25 verschiedenen Quellen in einer Zelle, was das Herausgreifen einer Person durch die Bauweise unmöglich macht und nicht durch eine Richtlinie.

Wo eine Zelle weniger als 25 Stichproben hat, zeigt die Seite keine Daten. Uns ist eine Lücke lieber als eine Zahl, die eine einzelne reisende Person beschreibt.

Die Messung wird beim Einstieg erklärt statt versteckt, und ein Schalter macht sie aus. Schalte sie aus, und der veröffentlichte Datensatz verliert deinen Beitrag, an deinem Dienst ändert sich sonst nichts. Alle Details stehen in der Datenschutzerklärung.

Wie wir bauen

Nichts davon ist ungewöhnlich. Es steht hier, weil eine Sicherheitsseite, die nur die spannenden Teile beschreibt, die gewöhnlichen verschweigt.

  • Geringstmögliche Rechte als Standard, Produktionszugriff wird für eine Aufgabe erteilt und läuft von selbst ab
  • Abhängigkeits und Container Scans bei jedem Pull Request, ein kritischer Fund blockiert das Zusammenführen
  • Geheimnisse liegen in einem verwalteten Speicher, nie in einem Repository, rotiert nach Plan und bei jedem Weggang
  • Daten verschlüsselt bei der Übertragung und im Ruhezustand, Datensätze europäischer Kunden werden in der Europäischen Union gespeichert
  • Jährlich ein unabhängiger Penetrationstest, und erneut nach jeder Änderung am Anmelde oder Zahlungsweg
  • Unterauftragsverarbeiter werden veröffentlicht, die Liste wird vor dem Wirksamwerden einer Änderung aktualisiert und nicht danach

Verantwortungsvolle Offenlegung

Schreib an security at orbislo.com. Ein Mensch antwortet innerhalb von 24 Stunden, eine Einschätzung folgt innerhalb von 72. Sag uns, was du gefunden hast, wie es sich reproduzieren lässt und welche Auswirkung du siehst.

Wir halten dich auf dem Laufenden, bis der Fall geschlossen ist, und nennen dich auf Wunsch namentlich in den Notizen zur Behebung.

Geltungsbereich, und unser Versprechen an Forschende

Wir werden dir für gutgläubige Forschung nicht drohen. Keine rechtlichen Schritte, keine Unterlassungsaufforderung, keine Forderung, vor dem Lesen deines Berichts etwas zu unterschreiben. Wer sich vernünftig verhält, bekommt eine Antwort, eine Behebung und die Nennung.

Im Geltungsbereich: orbislo.com und seine Subdomains, die iOS und Android Apps und die öffentliche API. Außerhalb: Denial of Service Tests, Social Engineering gegen unsere Leute oder unsere Netzbetreiber, physische Angriffe und alles, was Daten anderer Kundinnen und Kunden berührt.

Bitte greife nicht auf fremde Daten zu, verändere oder behalte sie nicht, und lass uns vor einer Veröffentlichung ein angemessenes Zeitfenster.

Fragen, die wirklich gestellt werden

Warum gibt es kein Passwort für mein Konto?
Weil ein Passwort ein Geheimnis ist, das man speichern, wiederverwenden und behalten muss, und Wiederverwendung der eigentliche Grund ist, warum die meisten Konten verloren gehen. Orbislo meldet dich mit einem Einmalcode an deine E Mail an oder, besser, mit einem Passkey auf deinem Gerät. Es gibt kein Passwort, das gestohlen, abgefischt oder im Datenleck einer anderen Firma bekannt werden kann.
Was ist ein Passkey und sollte ich einen nutzen?
Ein Passkey ist ein Schlüsselpaar, das dein Handy oder Laptop erzeugt. Die private Hälfte verlässt das Gerät nie und erreicht uns nie, und sie ist an den Ursprung orbislo.com gebunden, sodass eine nachgemachte Seite sie nicht abgreifen kann. Ja, nutze einen. Es ist die stärkste Option, die wir anbieten, und die Einrichtung dauert ein Tippen.
Speichert Orbislo meine Kartendaten?
Nein. Kartendaten gehen direkt von deinem Browser oder deiner App an einen auf höchster Stufe zertifizierten Zahlungsdienstleister und berühren unsere Systeme nie. Wir halten ein Token, das dich nur über diesen Dienstleister belasten kann, dazu die letzten vier Ziffern und die Marke, damit du deine Karten auseinanderhalten kannst.
Wie lange halten Sitzungen?
Dreißig Tage Aktivität auf einem vertrauten Gerät, danach eine neue Anmeldung. Kaufen, die E Mail ändern oder ein Profil auf ein neues Handy holen verlangt immer eine erneute Anmeldung, unabhängig vom Alter der Sitzung. Jede aktive Sitzung steht in deinem Konto mit Gerät, grobem Ort und letzter Nutzung, und du kannst jede von jeder anderen aus beenden.
Wie vermeidet der Abdeckungsdatensatz, mich zu identifizieren?
Durch die Bauweise statt durch ein Versprechen. Messungen tragen einen Geohash von etwa einem Kilometer statt einer genauen Position, keinen Browserverlauf und keine Inhalte, und für eine Zelle mit weniger als 25 verschiedenen Stichproben wird nie etwas veröffentlicht. Unterhalb dieser Grenze zeigt eine Seite keine Daten statt einer Schätzung. Ein Schalter beendet die Messung, und sie stoppt in derselben Sekunde.
Was ist, wenn mein Handy auf Reisen gestohlen wird?
Melde dich auf einem beliebigen anderen Gerät an und beende die Sitzung. Dein Guthaben gehört zum Konto und nicht zum Gerät, die Daten gehen also nicht mit dem Handy verloren, und die Installation auf einem Ersatzgerät sind zwei Tipps. Wenn du überhaupt nicht online kommst, antwortet der Support in unter 60 Sekunden, zu jeder Stunde.
Wie melde ich eine Schwachstelle?
Schreib an security at orbislo.com. Eine erste menschliche Antwort innerhalb von 24 Stunden, eine Einschätzung innerhalb von 72 Stunden, und wir werden dir für gutgläubige Forschung nicht drohen. Was im Geltungsbereich liegt und was nicht, steht auf dieser Seite.