Sicherheit
Dein Konto hat kein Passwort, mit Absicht.
Schützenswert an einem Orbislo Konto sind ein Guthaben, das nicht verfällt, und ein eSIM Profil, das jemanden weit weg von zu Hause verbindet. Beides ist wertvoller, als es aussieht, also steht hier genau, wie beides verwahrt wird.
Standardmäßig ohne Passwort
Die meisten Konten gehen nicht durch raffinierte Angriffe verloren. Sie gehen verloren, weil ein Passwort auf einer Seite wiederverwendet wurde, die es später geleakt hat, und weil jemand dasselbe Paar hier ausprobiert hat. Ohne Passwort fällt diese ganze Fehlerklasse weg.
Die Anmeldung läuft als Untergrenze über einen Einmalcode an deine E Mail und als empfohlene Einstellung über einen Passkey.
Ein Passkey ist ein Schlüsselpaar, das dein Gerät erzeugt und verwahrt, geschützt durch dasselbe Gesicht oder denselben Fingerabdruck, der das Handy entsperrt. Die private Hälfte verlässt das Gerät nie und erreicht uns nie.
Der Browser bietet ihn nur dem echten Ursprung orbislo.com an, und genau das macht ihn phishingresistent, anders als ein Code in einer E Mail. Einrichten ist ein einziges Tippen in deinem Konto, und du kannst so viele halten, wie du willst, über all deine Geräte.
Anmeldeverfahren im Vergleich
| Anmeldeverfahren | Widersteht Phishing | Übersteht ein Leck woanders | Funktioniert ohne Empfang |
|---|---|---|---|
| Passkey, empfohlen | Ja, an den Ursprung gebunden | Ja, es wird nichts geteilt, das leaken könnte | Ja, der Schlüssel liegt auf dem Gerät |
| Einmalcode per E Mail | Teilweise, eine überzeugende Fälschung kann ihn weiterreichen | Ja, kein gespeichertes Geheimnis | Nein, du musst an deine Mail kommen |
| Passwort, hier nicht angeboten | Nein | Nein, Wiederverwendung ist die übliche Ursache | Ja, und das ist sein einziger Vorteil |
| Code per SMS, hier nicht angeboten | Nein | Teilweise | Nein, und er versagt genau dort, wo du im Ausland bist |
SMS Codes fehlen mit Absicht. Ein Reiseprodukt, das eine Bestätigungs SMS an eine Heimatnummer schickt, die du im Ausland nicht empfängst, hat seine eigene Aussperrung entworfen.
Sitzungen, Geräte und der Weg zurück ins Konto
Eine Sitzung ist Bequemlichkeit, also ist sie kurz genug, um etwas zu bedeuten, und lang genug, um brauchbar zu sein. Die Regeln unten sind die ganze Richtlinie.
- Eine Sitzung hält 30 Tage Aktivität auf einem vertrauten Gerät, danach fragt sie erneut nach der Anmeldung
- Kaufen, die E Mail Adresse ändern oder ein Profil auf ein neues Handy holen verlangt immer eine erneute Anmeldung, egal wie alt die Sitzung ist
- Jede aktive Sitzung ist mit Gerät, grobem Ort und letzter Nutzung aufgelistet, und jede lässt sich von jeder anderen aus beenden
- Alle Sitzungen zu beenden rotiert auch die dahinterliegenden Tokens, ein gestohlenes Cookie hört also sofort auf zu funktionieren und nicht erst beim Ablauf
- Eine Anmeldung von einem unbekannten Gerät schickt dir einen Hinweis mit Uhrzeit und grobem Ort, ob du es warst oder nicht
- Dein Guthaben gehört zum Konto und nicht zum Gerät, ein verlorenes Handy ist also keine verlorene Wallet
Zahlungen, und warum wir keine Kartendaten halten
Kartendaten werden von einem auf höchster Stufe zertifizierten Zahlungsdienstleister erfasst, in einem Rahmen, auf den wir keinen Zugriff haben. Die Nummer geht von deinem Gerät zu ihm, ohne etwas zu passieren, das wir betreiben.
Wir bekommen ein Token, das nur über diesen Dienstleister und nur für dein Konto nutzbar ist, dazu die Marke und die letzten vier Ziffern, damit du eine Karte von der anderen unterscheiden kannst.
Die praktische Folge sollte man klar aussprechen. Würden unsere Systeme morgen kompromittiert, wären keine Kartennummern darin, die man mitnehmen könnte.
Das ist keine Aussage darüber, wie gut unsere Leute sind. Es ist eine Aussage darüber, was wir bewusst nicht speichern, und darauf lässt sich viel besser bauen. Erstattungen, auch die automatische nach einer fehlgeschlagenen Bereitstellung, laufen über denselben Dienstleister zurück auf die ursprüngliche Karte.
Der Abdeckungsdatensatz, so gebaut, dass er dich nicht identifiziert
Jede Geschwindigkeitszahl auf unseren Abdeckungsseiten stammt aus echtem Verkehr echter Kundensitzungen statt aus synthetischen Speedtests, weil ein Speedtest dein Datenvolumen ausgibt, um uns etwas zu sagen, das wir längst kostenlos messen können.
Diese Bauweise wirft eine offensichtliche Datenschutzfrage auf, also hier die Antwort in technischen Begriffen statt in Beruhigungsformeln.
1 km
Geohash Genauigkeit, nie eine genaue Position
25
verschiedene Stichproben, bevor etwas veröffentlicht wird
0
Browserverlauf oder Nachrichteninhalte erhoben
1 Tipp
um die Messung abzuschalten, sofort wirksam
Die Mindestzahl an Stichproben ist die Kontrolle
Eine Messung enthält den Netzbetreiber, den Funktyp, den Durchsatz auf Verkehr, den du ohnehin gesendet hast, und einen Geohash von etwa einem Kilometer. Datensätze werden aggregiert, bevor irgendjemand sie sieht, uns eingeschlossen.
Die Schwelle von 25 Stichproben ist der entscheidende Teil, denn sie ist eine k Anonymitätsgrenze. Eine veröffentlichte Zahl ist immer das Verhalten von mindestens 25 verschiedenen Quellen in einer Zelle, was das Herausgreifen einer Person durch die Bauweise unmöglich macht und nicht durch eine Richtlinie.
Wo eine Zelle weniger als 25 Stichproben hat, zeigt die Seite keine Daten. Uns ist eine Lücke lieber als eine Zahl, die eine einzelne reisende Person beschreibt.
Die Messung wird beim Einstieg erklärt statt versteckt, und ein Schalter macht sie aus. Schalte sie aus, und der veröffentlichte Datensatz verliert deinen Beitrag, an deinem Dienst ändert sich sonst nichts. Alle Details stehen in der Datenschutzerklärung.
Wie wir bauen
Nichts davon ist ungewöhnlich. Es steht hier, weil eine Sicherheitsseite, die nur die spannenden Teile beschreibt, die gewöhnlichen verschweigt.
- Geringstmögliche Rechte als Standard, Produktionszugriff wird für eine Aufgabe erteilt und läuft von selbst ab
- Abhängigkeits und Container Scans bei jedem Pull Request, ein kritischer Fund blockiert das Zusammenführen
- Geheimnisse liegen in einem verwalteten Speicher, nie in einem Repository, rotiert nach Plan und bei jedem Weggang
- Daten verschlüsselt bei der Übertragung und im Ruhezustand, Datensätze europäischer Kunden werden in der Europäischen Union gespeichert
- Jährlich ein unabhängiger Penetrationstest, und erneut nach jeder Änderung am Anmelde oder Zahlungsweg
- Unterauftragsverarbeiter werden veröffentlicht, die Liste wird vor dem Wirksamwerden einer Änderung aktualisiert und nicht danach
Verantwortungsvolle Offenlegung
Schreib an security at orbislo.com. Ein Mensch antwortet innerhalb von 24 Stunden, eine Einschätzung folgt innerhalb von 72. Sag uns, was du gefunden hast, wie es sich reproduzieren lässt und welche Auswirkung du siehst.
Wir halten dich auf dem Laufenden, bis der Fall geschlossen ist, und nennen dich auf Wunsch namentlich in den Notizen zur Behebung.
Geltungsbereich, und unser Versprechen an Forschende
Im Geltungsbereich: orbislo.com und seine Subdomains, die iOS und Android Apps und die öffentliche API. Außerhalb: Denial of Service Tests, Social Engineering gegen unsere Leute oder unsere Netzbetreiber, physische Angriffe und alles, was Daten anderer Kundinnen und Kunden berührt.
Bitte greife nicht auf fremde Daten zu, verändere oder behalte sie nicht, und lass uns vor einer Veröffentlichung ein angemessenes Zeitfenster.