Seguridad
Tu cuenta no tiene contraseña, y es a propósito.
Lo que hay que proteger en una cuenta de Orbislo es un saldo que no caduca y un perfil eSIM que conecta a una persona muy lejos de casa. Las dos cosas valen más de lo que parece, así que aquí está exactamente cómo las guardamos.
Sin contraseña por defecto
La mayoría de las cuentas no se pierden por ataques ingeniosos. Se pierden porque una contraseña se reutilizó en un sitio que después la filtró, y alguien probó el mismo par aquí. Quitar la contraseña elimina toda esa clase de fallo.
El acceso es un código de un solo uso a tu correo como mínimo, y una clave de acceso como opción recomendada.
Una clave de acceso es un par de claves creado y guardado por tu dispositivo, protegido por la misma cara o huella que desbloquea el móvil. La mitad privada nunca sale del dispositivo y nunca llega hasta nosotros.
El navegador solo se la ofrecerá al origen real orbislo.com, que es lo que la hace resistente al phishing de una forma que un código por correo no lo es. Configurar una es un solo toque en tu cuenta, y puedes tener tantas como quieras repartidas entre tus dispositivos.
Métodos de acceso, comparados
| Método de acceso | Resiste el phishing | Sobrevive a una filtración ajena | Funciona sin cobertura |
|---|---|---|---|
| Clave de acceso, recomendada | Sí, ligada al origen | Sí, no hay nada compartido que filtrar | Sí, la clave está en el dispositivo |
| Código de un solo uso por correo | En parte, una imitación convincente aún puede retransmitirlo | Sí, no hay secreto guardado | No, necesitas llegar a tu correo |
| Contraseña, aquí no se ofrece | No | No, la reutilización es la causa habitual | Sí, y es su única ventaja |
| Código por mensaje de texto, aquí no se ofrece | No | En parte | No, y falla justo cuando estás en el extranjero |
Los códigos por mensaje de texto faltan a propósito. Un producto de viaje que manda un código de verificación a un número de casa que no puedes recibir fuera ha diseñado su propio bloqueo.
Sesiones, dispositivos y volver a entrar
Una sesión es una comodidad, así que es lo bastante corta para importar y lo bastante larga para ser usable. Las reglas de abajo son la política entera.
- Una sesión dura 30 días de actividad en un dispositivo de confianza, y después te pide iniciar sesión otra vez
- Comprar, cambiar tu dirección de correo o mover un perfil a otro móvil siempre vuelve a pedir autenticación, sea cual sea la edad de la sesión
- Cada sesión activa aparece con su dispositivo, su ubicación aproximada y su último uso, y cualquiera se puede cerrar desde cualquier otra
- Cerrar todas las sesiones también rota los tokens que hay detrás, así que una cookie robada deja de funcionar al momento y no al caducar
- Entrar desde un dispositivo no reconocido te manda un aviso con la hora y la ubicación aproximada, hayas sido tú o no
- Tu saldo pertenece a la cuenta y no al teléfono, así que perder el móvil no es perder la cartera
Pagos, y por qué no guardamos datos de tarjeta
Los datos de la tarjeta los recoge un procesador de pagos certificado al máximo nivel, dentro de un marco al que no tenemos acceso. El número va de tu dispositivo a ellos sin pasar por nada que nosotros operemos.
Nosotros recibimos un token que solo sirve a través de ese procesador y solo para tu cuenta, más la marca y los cuatro últimos dígitos para que distingas una tarjeta de otra.
La consecuencia práctica merece decirse claramente. Si nuestros sistemas sufrieran una brecha mañana, no habría números de tarjeta dentro para llevarse.
Eso no es una afirmación sobre lo buenos que son nuestros ingenieros. Es una afirmación sobre lo que decidimos no guardar, que es una base mucho más sólida. Las devoluciones, incluida la automática que se dispara tras un aprovisionamiento fallido, vuelven por el mismo procesador a la tarjeta original.
El conjunto de datos de cobertura, diseñado para no identificarte
Todas las cifras de velocidad de nuestras páginas de cobertura salen de tráfico real en sesiones reales de clientes y no de tests de velocidad sintéticos, porque un test de velocidad gasta tus datos para decirnos algo que ya podemos medir gratis.
Ese diseño plantea una pregunta evidente sobre privacidad, así que aquí está la respuesta en términos de ingeniería y no de palabras tranquilizadoras.
1 km
de precisión del geohash, nunca una posición exacta
25
muestras distintas antes de publicar nada
0
historial de navegación o contenido de mensajes recogido
1 toque
para apagar la medición, con efecto inmediato
El mínimo de muestras es el control
Una medición lleva el operador, el tipo de radio, el rendimiento observado sobre tráfico que ya estabas enviando, y un geohash de alrededor de un kilómetro. Los registros se agregan antes de que nadie los vea, nosotros incluidos.
El umbral de 25 muestras es la parte importante, porque es un mínimo de k anonimato. Una cifra publicada es siempre el comportamiento de al menos 25 fuentes distintas en una celda, lo que hace que señalar a una persona sea impracticable por construcción y no por política.
Cuando una celda tiene menos de 25 muestras, la página no muestra datos. Preferimos un hueco antes que un número que describe a un solo viajero.
La medición se explica en el alta y no se esconde, y un interruptor la apaga. Si la apagas, el conjunto de datos publicado pierde tu aportación y nada más cambia en tu servicio. El detalle completo está en la política de privacidad.
Cómo construimos
Nada de esto es inusual. Está en la lista porque una página de seguridad que solo describe las partes emocionantes está escondiendo las corrientes.
- Privilegio mínimo por defecto, con acceso a producción concedido para una tarea y con caducidad automática
- Análisis de dependencias y de contenedores en cada pull request, y un hallazgo crítico bloquea la fusión
- Secretos en un almacén gestionado, nunca en un repositorio, rotados con calendario y ante cualquier salida
- Datos cifrados en tránsito y en reposo, con los registros de clientes europeos almacenados en la Unión Europea
- Una prueba de penetración independiente cada año, y otra después de cualquier cambio en la ruta de autenticación o de pago
- Subencargados publicados, y la lista actualizada antes de que un cambio entre en vigor y no después
Divulgación responsable
Escribe a security at orbislo.com. Una persona responde en menos de 24 horas y la decisión de triaje llega en menos de 72. Cuéntanos qué has encontrado, cómo reproducirlo y cuál crees que es el impacto.
Te mantendremos informado hasta que se cierre, y te acreditaremos por tu nombre en las notas del arreglo si quieres.
Alcance, y nuestra promesa a quien investiga
Dentro del alcance: orbislo.com y sus subdominios, las apps de iOS y Android, y la API pública. Fuera del alcance: pruebas de denegación de servicio, ingeniería social a nuestro personal o a nuestros operadores, ataques físicos, y cualquier cosa que toque datos de otro cliente.
Por favor, no accedas, modifiques ni conserves datos que no sean tuyos, y danos un plazo razonable antes de publicar.