Sicurezza
Il tuo account non ha una password, ed è voluto.
Quello che vale la pena proteggere in un account Orbislo è un credito che non scade e un profilo eSIM che collega una persona molto lontana da casa. Entrambi valgono più di quanto sembri, quindi ecco esattamente come vengono custoditi.
Senza password per impostazione predefinita
La maggior parte degli account non si perde per attacchi ingegnosi. Si perde perché una password è stata riusata su un sito che poi l'ha fatta trapelare, e qualcuno ha provato la stessa coppia qui. Togliere la password elimina tutta questa classe di guasti.
L'accesso è un codice usa e getta alla tua email come base, e una passkey come opzione consigliata.
Una passkey è una coppia di chiavi creata e custodita dal tuo dispositivo, protetta dallo stesso volto o dalla stessa impronta che sblocca il telefono. La metà privata non lascia mai il dispositivo e non arriva mai a noi.
Il browser la offrirà solo all'origine reale orbislo.com, ed è questo che la rende resistente al phishing in un modo in cui un codice via email non lo è. Configurarne una è un solo tocco nel tuo account, e puoi averne quante vuoi sui tuoi dispositivi.
Metodi di accesso a confronto
| Metodo di accesso | Resiste al phishing | Sopravvive a una fuga altrove | Funziona senza segnale |
|---|---|---|---|
| Passkey, consigliata | Sì, legata all'origine | Sì, non c'è niente di condiviso da far trapelare | Sì, la chiave è sul dispositivo |
| Codice usa e getta via email | In parte, un falso convincente può comunque inoltrarlo | Sì, nessun segreto memorizzato | No, devi poter raggiungere la posta |
| Password, qui non offerta | No | No, il riuso è la causa abituale | Sì, ed è il suo unico vantaggio |
| Codice via SMS, qui non offerto | No | In parte | No, e fallisce proprio quando sei all'estero |
I codici via SMS mancano di proposito. Un prodotto da viaggio che manda un codice di verifica a un numero di casa che non puoi ricevere all'estero ha progettato da solo il suo blocco.
Sessioni, dispositivi e come rientrare
Una sessione è una comodità, quindi è abbastanza corta da contare e abbastanza lunga da restare usabile. Le regole qui sotto sono l'intera politica.
- Una sessione dura 30 giorni di attività su un dispositivo fidato, poi ti chiede di accedere di nuovo
- Acquistare, cambiare indirizzo email o spostare un profilo su un nuovo telefono richiede sempre una nuova autenticazione, qualunque sia l'età della sessione
- Ogni sessione attiva è elencata con il dispositivo, la posizione approssimativa e l'ultimo utilizzo, e ognuna può essere chiusa da qualsiasi altra
- Chiudere tutte le sessioni ruota anche i token dietro di esse, quindi un cookie rubato smette di funzionare subito e non alla scadenza
- L'accesso da un dispositivo non riconosciuto ti manda un avviso con l'ora e la posizione approssimativa, che fossi tu oppure no
- Il tuo credito appartiene all'account e non al telefono, quindi un telefono perso non è un portafoglio perso
Pagamenti, e perché non conserviamo dati di carta
I dati della carta li raccoglie un gestore dei pagamenti certificato al livello più alto, dentro un riquadro a cui non abbiamo accesso. Il numero va dal tuo dispositivo a loro senza passare da nulla che gestiamo noi.
Noi riceviamo un token utilizzabile solo tramite quel gestore e solo per il tuo account, più il circuito e le ultime quattro cifre così distingui una carta dall'altra.
La conseguenza pratica va detta chiaramente. Se i nostri sistemi venissero violati domani, dentro non ci sarebbero numeri di carta da prendere.
Non è un'affermazione su quanto siano bravi i nostri ingegneri. È un'affermazione su cosa abbiamo scelto di non conservare, ed è una base molto più solida. I rimborsi, compreso quello automatico che parte dopo un provisioning fallito, tornano tramite lo stesso gestore sulla carta originale.
Il set di dati di copertura, progettato per non identificarti
Ogni dato di velocità sulle nostre pagine di copertura viene da traffico reale su sessioni reali di clienti e non da speed test sintetici, perché uno speed test consuma i tuoi dati per dirci una cosa che possiamo già misurare gratis.
Quel progetto solleva un'ovvia domanda sulla privacy, quindi ecco la risposta in termini ingegneristici invece che rassicuranti.
1 km
di precisione del geohash, mai una posizione precisa
25
campioni distinti prima di pubblicare qualsiasi cosa
0
cronologia di navigazione o contenuto dei messaggi raccolti
1 tocco
per spegnere la misurazione, con effetto immediato
La soglia dei campioni è il controllo
Una misurazione porta con sé l'operatore, il tipo di radio, la velocità osservata sul traffico che stavi già inviando, e un geohash di circa un chilometro. I record vengono aggregati prima che chiunque li veda, noi compresi.
La soglia dei 25 campioni è la parte importante, perché è un limite di k anonimato. Un dato pubblicato è sempre il comportamento di almeno 25 fonti distinte in una cella, il che rende impraticabile isolare una persona per costruzione e non per policy.
Dove una cella ha meno di 25 campioni, la pagina non mostra dati. Preferiamo un buco a un numero che descrive un singolo viaggiatore.
La misurazione viene spiegata all'attivazione invece che nascosta, e un interruttore la spegne. Spegnila e il set pubblicato perde il tuo contributo, e nient'altro del tuo servizio cambia. Il dettaglio completo sta nell'informativa privacy.
Come costruiamo
Nessuna di queste cose è insolita. Sono elencate perché una pagina sulla sicurezza che descrive solo le parti entusiasmanti sta nascondendo quelle ordinarie.
- Privilegio minimo per impostazione predefinita, con accesso alla produzione concesso per un compito e con scadenza automatica
- Scansione di dipendenze e container su ogni pull request, e un risultato critico blocca il merge
- Segreti in un archivio gestito, mai in un repository, ruotati a calendario e a ogni uscita di una persona
- Dati cifrati in transito e a riposo, con i record dei clienti europei conservati nell'Unione europea
- Un penetration test indipendente ogni anno, e di nuovo dopo qualsiasi modifica al percorso di autenticazione o di pagamento
- Subresponsabili pubblicati, con l'elenco aggiornato prima che una modifica abbia effetto e non dopo
Divulgazione responsabile
Scrivi a security at orbislo.com. Una persona risponde entro 24 ore e la decisione di triage arriva entro 72. Dicci cosa hai trovato, come riprodurlo e quale pensi sia l'impatto.
Ti terremo aggiornato fino alla chiusura, e ti citeremo per nome nelle note della correzione se lo desideri.
Ambito, e la nostra promessa a chi fa ricerca
Nell'ambito: orbislo.com e i suoi sottodomini, le app iOS e Android e l'API pubblica. Fuori ambito: test di negazione del servizio, ingegneria sociale verso il nostro personale o i nostri operatori, attacchi fisici e qualsiasi cosa tocchi i dati di un altro cliente.
Per favore non accedere, modificare o conservare dati che non sono tuoi, e concedici una finestra ragionevole prima di pubblicare.