Sicurezza

Il tuo account non ha una password, ed è voluto.

Orbislo funziona senza password per impostazione predefinita e la passkey è l'opzione consigliata. I dati della carta non toccano mai i nostri sistemi, perché vanno direttamente a un gestore dei pagamenti certificato al livello più alto. Il set di dati di copertura è anonimo per costruzione, con un geohash di un chilometro e una soglia di 25 campioni prima di pubblicare qualsiasi cosa.

Quello che vale la pena proteggere in un account Orbislo è un credito che non scade e un profilo eSIM che collega una persona molto lontana da casa. Entrambi valgono più di quanto sembri, quindi ecco esattamente come vengono custoditi.

Senza password per impostazione predefinita

La maggior parte degli account non si perde per attacchi ingegnosi. Si perde perché una password è stata riusata su un sito che poi l'ha fatta trapelare, e qualcuno ha provato la stessa coppia qui. Togliere la password elimina tutta questa classe di guasti.

L'accesso è un codice usa e getta alla tua email come base, e una passkey come opzione consigliata.

Una passkey è una coppia di chiavi creata e custodita dal tuo dispositivo, protetta dallo stesso volto o dalla stessa impronta che sblocca il telefono. La metà privata non lascia mai il dispositivo e non arriva mai a noi.

Il browser la offrirà solo all'origine reale orbislo.com, ed è questo che la rende resistente al phishing in un modo in cui un codice via email non lo è. Configurarne una è un solo tocco nel tuo account, e puoi averne quante vuoi sui tuoi dispositivi.

Metodi di accesso a confronto

Metodo di accessoResiste al phishingSopravvive a una fuga altroveFunziona senza segnale
Passkey, consigliataSì, legata all'origineSì, non c'è niente di condiviso da far trapelareSì, la chiave è sul dispositivo
Codice usa e getta via emailIn parte, un falso convincente può comunque inoltrarloSì, nessun segreto memorizzatoNo, devi poter raggiungere la posta
Password, qui non offertaNoNo, il riuso è la causa abitualeSì, ed è il suo unico vantaggio
Codice via SMS, qui non offertoNoIn parteNo, e fallisce proprio quando sei all'estero

I codici via SMS mancano di proposito. Un prodotto da viaggio che manda un codice di verifica a un numero di casa che non puoi ricevere all'estero ha progettato da solo il suo blocco.

Sessioni, dispositivi e come rientrare

Una sessione è una comodità, quindi è abbastanza corta da contare e abbastanza lunga da restare usabile. Le regole qui sotto sono l'intera politica.

  • Una sessione dura 30 giorni di attività su un dispositivo fidato, poi ti chiede di accedere di nuovo
  • Acquistare, cambiare indirizzo email o spostare un profilo su un nuovo telefono richiede sempre una nuova autenticazione, qualunque sia l'età della sessione
  • Ogni sessione attiva è elencata con il dispositivo, la posizione approssimativa e l'ultimo utilizzo, e ognuna può essere chiusa da qualsiasi altra
  • Chiudere tutte le sessioni ruota anche i token dietro di esse, quindi un cookie rubato smette di funzionare subito e non alla scadenza
  • L'accesso da un dispositivo non riconosciuto ti manda un avviso con l'ora e la posizione approssimativa, che fossi tu oppure no
  • Il tuo credito appartiene all'account e non al telefono, quindi un telefono perso non è un portafoglio perso
Gli altri
Compra, installa
Viaggio 1
Compra, installa
Viaggio 2
Compra, installa
Viaggio 3
Compra, installa
Viaggio 4
Orbislo
Installa una volta
Niente da fare
Niente da fare
Niente da fare
Dato che il profilo si installa una volta e appartiene all'account, recuperarlo su un nuovo dispositivo sono due tocchi e non un nuovo acquisto.

Pagamenti, e perché non conserviamo dati di carta

I dati della carta li raccoglie un gestore dei pagamenti certificato al livello più alto, dentro un riquadro a cui non abbiamo accesso. Il numero va dal tuo dispositivo a loro senza passare da nulla che gestiamo noi.

Noi riceviamo un token utilizzabile solo tramite quel gestore e solo per il tuo account, più il circuito e le ultime quattro cifre così distingui una carta dall'altra.

La conseguenza pratica va detta chiaramente. Se i nostri sistemi venissero violati domani, dentro non ci sarebbero numeri di carta da prendere.

Non è un'affermazione su quanto siano bravi i nostri ingegneri. È un'affermazione su cosa abbiamo scelto di non conservare, ed è una base molto più solida. I rimborsi, compreso quello automatico che parte dopo un provisioning fallito, tornano tramite lo stesso gestore sulla carta originale.

Il set di dati di copertura, progettato per non identificarti

Ogni dato di velocità sulle nostre pagine di copertura viene da traffico reale su sessioni reali di clienti e non da speed test sintetici, perché uno speed test consuma i tuoi dati per dirci una cosa che possiamo già misurare gratis.

Quel progetto solleva un'ovvia domanda sulla privacy, quindi ecco la risposta in termini ingegneristici invece che rassicuranti.

1 km

di precisione del geohash, mai una posizione precisa

25

campioni distinti prima di pubblicare qualsiasi cosa

0

cronologia di navigazione o contenuto dei messaggi raccolti

1 tocco

per spegnere la misurazione, con effetto immediato

La soglia dei campioni è il controllo

Una misurazione porta con sé l'operatore, il tipo di radio, la velocità osservata sul traffico che stavi già inviando, e un geohash di circa un chilometro. I record vengono aggregati prima che chiunque li veda, noi compresi.

La soglia dei 25 campioni è la parte importante, perché è un limite di k anonimato. Un dato pubblicato è sempre il comportamento di almeno 25 fonti distinte in una cella, il che rende impraticabile isolare una persona per costruzione e non per policy.

Dove una cella ha meno di 25 campioni, la pagina non mostra dati. Preferiamo un buco a un numero che descrive un singolo viaggiatore.

La misurazione viene spiegata all'attivazione invece che nascosta, e un interruttore la spegne. Spegnila e il set pubblicato perde il tuo contributo, e nient'altro del tuo servizio cambia. Il dettaglio completo sta nell'informativa privacy.

Come costruiamo

Nessuna di queste cose è insolita. Sono elencate perché una pagina sulla sicurezza che descrive solo le parti entusiasmanti sta nascondendo quelle ordinarie.

  • Privilegio minimo per impostazione predefinita, con accesso alla produzione concesso per un compito e con scadenza automatica
  • Scansione di dipendenze e container su ogni pull request, e un risultato critico blocca il merge
  • Segreti in un archivio gestito, mai in un repository, ruotati a calendario e a ogni uscita di una persona
  • Dati cifrati in transito e a riposo, con i record dei clienti europei conservati nell'Unione europea
  • Un penetration test indipendente ogni anno, e di nuovo dopo qualsiasi modifica al percorso di autenticazione o di pagamento
  • Subresponsabili pubblicati, con l'elenco aggiornato prima che una modifica abbia effetto e non dopo

Divulgazione responsabile

Scrivi a security at orbislo.com. Una persona risponde entro 24 ore e la decisione di triage arriva entro 72. Dicci cosa hai trovato, come riprodurlo e quale pensi sia l'impatto.

Ti terremo aggiornato fino alla chiusura, e ti citeremo per nome nelle note della correzione se lo desideri.

Ambito, e la nostra promessa a chi fa ricerca

Non ti minacceremo per una ricerca in buona fede. Nessuna azione legale, nessuna diffida, nessuna richiesta di firmare qualcosa prima che leggiamo la tua segnalazione. Chi si comporta in modo ragionevole ottiene una risposta, una correzione e il credito.

Nell'ambito: orbislo.com e i suoi sottodomini, le app iOS e Android e l'API pubblica. Fuori ambito: test di negazione del servizio, ingegneria sociale verso il nostro personale o i nostri operatori, attacchi fisici e qualsiasi cosa tocchi i dati di un altro cliente.

Per favore non accedere, modificare o conservare dati che non sono tuoi, e concedici una finestra ragionevole prima di pubblicare.

Domande che la gente fa davvero

Perché il mio account non ha una password?
Perché una password è un segreto che devi conservare, riusare e ricordare, e il riuso è il modo in cui la maggior parte degli account si perde davvero. Orbislo ti fa accedere con un codice usa e getta via email o, meglio, con una passkey custodita dal tuo dispositivo. Non c'è nessuna password da rubare, da sottrarre con il phishing o da far trapelare nella violazione di qualcun altro.
Cos'è una passkey e dovrei usarla?
Una passkey è una coppia di chiavi creata dal tuo telefono o dal tuo computer. La metà privata non lascia mai il dispositivo e non arriva mai a noi, ed è legata all'origine orbislo.com, quindi un sito sosia non può raccoglierla. Sì, usala. È l'opzione più forte che offriamo e si configura con un tocco.
Orbislo conserva i dati della mia carta?
No. I dati della carta vanno direttamente dal tuo browser o dalla tua app a un gestore dei pagamenti certificato al livello più alto e non toccano mai i nostri sistemi. Quello che teniamo è un token che può addebitarti solo tramite quel gestore, più le ultime quattro cifre e il circuito così distingui le tue carte.
Quanto durano le sessioni?
Trenta giorni di attività su un dispositivo fidato, poi un nuovo accesso. Acquistare, cambiare email o spostare un profilo su un nuovo telefono richiede sempre una nuova autenticazione, a prescindere dall'età della sessione. Ogni sessione attiva è elencata nel tuo account con dispositivo, posizione approssimativa e ultimo utilizzo, e puoi chiuderne una qualsiasi da qualsiasi altra.
Come fa il set di dati di copertura a non identificarmi?
Per costruzione e non per promessa. Le misurazioni portano un geohash di circa un chilometro invece di una posizione precisa, nessuna cronologia di navigazione né contenuti, e non viene mai pubblicato nulla per una cella con meno di 25 campioni distinti. Sotto quella soglia la pagina mostra nessun dato invece di una stima. Un interruttore spegne la misurazione e si ferma in quel secondo.
E se mi rubano il telefono mentre viaggio?
Accedi da qualsiasi altro dispositivo e chiudi la sessione. Il tuo credito appartiene all'account e non al telefono, quindi i dati non si perdono con l'apparecchio, e installare su un sostituto sono due tocchi. Se non riesci a collegarti in alcun modo, l'assistenza risponde in meno di 60 secondi, a qualsiasi ora.
Come segnalo una vulnerabilità?
Scrivi a security at orbislo.com. Prima risposta umana entro 24 ore, decisione di triage entro 72 ore, e non ti minacceremo per una ricerca in buona fede. Cosa rientra nell'ambito e cosa no è elencato in questa pagina.