Sécurité
Ton compte n'a pas de mot de passe, et c'est voulu.
Ce qui mérite d'être protégé sur un compte Orbislo, c'est un solde qui n'expire pas et un profil eSIM qui connecte une personne très loin de chez elle. Les deux valent plus qu'il n'y paraît, alors voici exactement comment ils sont gardés.
Sans mot de passe par défaut
La plupart des comptes ne sont pas perdus à cause d'attaques ingénieuses. Ils sont perdus parce qu'un mot de passe a été réutilisé sur un site qui a ensuite fuité, et que quelqu'un a essayé le même couple ici. Supprimer le mot de passe supprime toute cette famille de pannes.
La connexion, c'est un code à usage unique envoyé à ton adresse mail comme socle, et une clé d'accès comme réglage recommandé.
Une clé d'accès est une paire de clés créée et conservée par ton appareil, protégée par le même visage ou la même empreinte qui déverrouille le téléphone. La moitié privée ne quitte jamais l'appareil et ne nous parvient jamais.
Le navigateur ne la proposera qu'à l'origine réelle orbislo.com, et c'est ce qui la rend résistante au phishing, contrairement à un code reçu par mail. La configurer prend un geste dans ton compte, et tu peux en avoir autant que tu veux sur tes appareils.
Méthodes de connexion, comparées
| Méthode de connexion | Résiste au phishing | Survit à une fuite ailleurs | Fonctionne sans réseau |
|---|---|---|---|
| Clé d'accès, recommandée | Oui, liée à l'origine | Oui, rien de partagé qui puisse fuiter | Oui, la clé est sur l'appareil |
| Code à usage unique par mail | En partie, une imitation convaincante peut encore le relayer | Oui, aucun secret stocké | Non, il faut atteindre ta boîte mail |
| Mot de passe, non proposé ici | Non | Non, la réutilisation est la cause habituelle | Oui, et c'est son seul avantage |
| Code par SMS, non proposé ici | Non | En partie | Non, et il échoue précisément quand tu es à l'étranger |
Les codes par SMS sont absents volontairement. Un produit de voyage qui envoie un code de vérification vers un numéro national que tu ne peux pas recevoir à l'étranger a conçu son propre blocage.
Sessions, appareils et retour dans le compte
Une session est un confort, donc elle est assez courte pour compter et assez longue pour rester utilisable. Les règles ci dessous sont toute la politique.
- Une session dure 30 jours d'activité sur un appareil de confiance, puis demande une nouvelle connexion
- Acheter, changer ton adresse mail ou déplacer un profil vers un nouveau téléphone redemande toujours une authentification, quel que soit l'âge de la session
- Chaque session active est listée avec son appareil, sa localisation approximative et sa dernière utilisation, et chacune peut être fermée depuis n'importe quelle autre
- Fermer toutes les sessions fait aussi tourner les jetons associés, donc un cookie volé cesse de fonctionner immédiatement et non à l'expiration
- Une connexion depuis un appareil non reconnu déclenche un avis avec l'heure et la localisation approximative, que ce soit toi ou non
- Ton solde appartient au compte et non au téléphone, donc un téléphone perdu n'est pas un portefeuille perdu
Paiements, et pourquoi nous ne gardons aucune donnée de carte
Les données de carte sont collectées par un prestataire de paiement certifié au plus haut niveau, dans un cadre auquel nous n'avons pas accès. Le numéro va de ton appareil jusqu'à lui sans passer par quoi que ce soit que nous exploitons.
Nous recevons un jeton utilisable uniquement via ce prestataire et uniquement pour ton compte, plus la marque et les quatre derniers chiffres pour que tu distingues tes cartes.
La conséquence pratique mérite d'être dite clairement. Si nos systèmes étaient compromis demain, il n'y aurait aucun numéro de carte à y prendre.
Ce n'est pas une affirmation sur la qualité de nos ingénieurs. C'est une affirmation sur ce que nous avons choisi de ne pas stocker, ce qui est bien plus solide. Les remboursements, y compris celui qui part automatiquement après un provisionnement raté, repassent par le même prestataire vers la carte d'origine.
Le jeu de données de couverture, conçu pour ne pas t'identifier
Chaque chiffre de vitesse sur nos pages de couverture vient du trafic réel de sessions clientes réelles plutôt que de tests de vitesse synthétiques, parce qu'un test de vitesse dépense ta data pour nous apprendre ce que nous mesurons déjà gratuitement.
Cette conception soulève une question évidente de vie privée, alors voici la réponse en termes d'ingénierie plutôt qu'en formules rassurantes.
1 km
de précision du geohash, jamais une position exacte
25
échantillons distincts avant toute publication
0
historique de navigation ou contenu de message collecté
1 geste
pour couper la mesure, avec effet immédiat
Le seuil d'échantillons est le garde fou
Une mesure porte l'opérateur, le type de radio, le débit observé sur du trafic que tu envoyais déjà, et un geohash d'environ un kilomètre. Les enregistrements sont agrégés avant que quiconque les voie, nous compris.
Le seuil de 25 échantillons est l'élément important, parce que c'est un plancher de k anonymat. Un chiffre publié est toujours le comportement d'au moins 25 sources distinctes dans une cellule, ce qui rend l'identification d'une personne impraticable par construction et non par politique interne.
Quand une cellule compte moins de 25 échantillons, la page n'affiche aucune donnée. Nous préférons un trou à un chiffre qui décrit un seul voyageur.
La mesure est expliquée à l'inscription plutôt qu'enfouie, et un interrupteur la coupe. Coupe la et le jeu de données publié perd ta contribution, et rien d'autre ne change dans ton service. Le détail complet figure dans la politique de confidentialité.
Comment nous construisons
Rien de tout cela n'est inhabituel. C'est listé parce qu'une page de sécurité qui ne décrit que les parties spectaculaires cache les parties ordinaires.
- Moindre privilège par défaut, avec un accès à la production accordé pour une tâche et expirant de lui même
- Analyse des dépendances et des conteneurs sur chaque pull request, et un résultat critique bloque la fusion
- Secrets conservés dans un coffre géré, jamais dans un dépôt, tournés selon un calendrier et à chaque départ
- Données chiffrées en transit et au repos, les enregistrements des clients européens étant stockés dans l'Union européenne
- Un test d'intrusion indépendant chaque année, et à nouveau après toute modification du parcours d'authentification ou de paiement
- Sous traitants publiés, la liste étant mise à jour avant qu'un changement prenne effet et non après
Divulgation responsable
Écris à security at orbislo.com. Une personne répond sous 24 heures et une décision de tri suit sous 72. Dis nous ce que tu as trouvé, comment le reproduire et quel impact tu estimes.
Nous te tiendrons informé jusqu'à la clôture, et nous te créditerons par ton nom dans les notes de correction si tu le souhaites.
Périmètre, et notre promesse aux chercheurs
Dans le périmètre : orbislo.com et ses sous domaines, les applications iOS et Android, et l'API publique. Hors périmètre : les tests de déni de service, l'ingénierie sociale visant nos équipes ou nos opérateurs, les attaques physiques, et tout ce qui touche aux données d'un autre client.
Merci de ne pas accéder, modifier ni conserver des données qui ne sont pas les tiennes, et de nous laisser un délai raisonnable avant publication.