Segurança
Sua conta não tem senha, e isso é de propósito.
O que vale a pena proteger numa conta Orbislo é um saldo que não expira e um perfil eSIM que conecta uma pessoa muito longe de casa. Os dois valem mais do que parecem, então aqui está exatamente como eles são guardados.
Sem senha por padrão
A maioria das contas não é perdida em ataques engenhosos. É perdida porque uma senha foi reutilizada num site que depois vazou, e alguém tentou o mesmo par aqui. Tirar a senha elimina essa classe inteira de falha.
O login é um código de uso único no seu email como piso, e uma chave de acesso como configuração recomendada.
Uma chave de acesso é um par de chaves criado e guardado pelo seu aparelho, protegido pelo mesmo rosto ou digital que desbloqueia o celular. A metade privada nunca sai do aparelho e nunca chega até a gente.
O navegador só a oferece para a origem real orbislo.com, que é o que a torna resistente a phishing de um jeito que um código por email não é. Configurar leva um toque na sua conta, e você pode ter quantas quiser espalhadas pelos seus aparelhos.
Métodos de login, comparados
| Método de login | Resiste a phishing | Sobrevive a um vazamento em outro lugar | Funciona sem sinal |
|---|---|---|---|
| Chave de acesso, recomendada | Sim, presa à origem | Sim, não há nada compartilhado para vazar | Sim, a chave está no aparelho |
| Código de uso único por email | Em parte, uma imitação convincente ainda consegue repassar | Sim, nenhum segredo guardado | Não, você precisa alcançar seu email |
| Senha, não oferecida aqui | Não | Não, a reutilização é a causa de sempre | Sim, e é a única vantagem dela |
| Código por mensagem de texto, não oferecido aqui | Não | Em parte | Não, e falha exatamente quando você está no exterior |
Códigos por mensagem de texto estão ausentes de propósito. Um produto de viagem que manda um código de verificação para um número de casa que você não recebe no exterior projetou o próprio bloqueio.
Sessões, aparelhos e voltar para dentro
Sessão é conveniência, então ela é curta o bastante para importar e longa o bastante para ser usável. As regras abaixo são a política inteira.
- Uma sessão dura 30 dias de atividade num aparelho confiável, e depois pede login de novo
- Comprar, trocar seu email ou mover um perfil para outro celular sempre pede autenticação de novo, seja qual for a idade da sessão
- Toda sessão ativa aparece com o aparelho, a localização aproximada e o último uso, e qualquer uma pode ser encerrada a partir de outra
- Encerrar todas as sessões também rotaciona os tokens por trás delas, então um cookie roubado para de funcionar na hora e não no vencimento
- Um login de um aparelho não reconhecido manda um aviso com o horário e a localização aproximada, tendo sido você ou não
- Seu saldo pertence à conta e não ao aparelho, então perder o celular não é perder a carteira
Pagamentos, e por que não guardamos dados de cartão
Os dados do cartão são coletados por um processador de pagamentos certificado no nível mais alto, dentro de um quadro ao qual não temos acesso. O número vai do seu aparelho até eles sem passar por nada que a gente opere.
A gente recebe um token que só funciona por aquele processador e só para a sua conta, mais a bandeira e os quatro últimos dígitos para você diferenciar um cartão do outro.
Vale dizer a consequência prática sem rodeios. Se nossos sistemas fossem invadidos amanhã, não haveria números de cartão neles para levar.
Isso não é uma afirmação sobre como nossos engenheiros são bons. É uma afirmação sobre o que a gente escolheu não guardar, e isso é muito mais firme para se apoiar. Reembolsos, incluindo o automático que dispara depois de um provisionamento com falha, voltam pelo mesmo processador até o cartão original.
A base de cobertura, projetada para não identificar você
Todo número de velocidade nas nossas páginas de cobertura vem de tráfego real em sessões reais de clientes e não de testes de velocidade sintéticos, porque um teste de velocidade gasta os seus dados para nos contar algo que a gente já mede de graça.
Esse projeto levanta uma pergunta óbvia de privacidade, então aqui está a resposta em termos de engenharia e não em palavras tranquilizadoras.
1 km
de precisão do geohash, nunca uma posição exata
25
amostras distintas antes de qualquer publicação
0
histórico de navegação ou conteúdo de mensagem coletado
1 toque
para desligar a medição, com efeito imediato
O piso de amostras é o controle
Uma medição carrega a operadora, o tipo de rádio, a taxa observada no tráfego que você já estava enviando, e um geohash de cerca de um quilômetro. Os registros são agregados antes de qualquer pessoa ver, inclusive a gente.
O limite de 25 amostras é a parte importante, porque é um piso de k anonimato. Um número publicado é sempre o comportamento de pelo menos 25 fontes distintas numa célula, o que torna impraticável isolar uma pessoa por construção e não por política.
Onde uma célula tem menos de 25 amostras, a página mostra sem dados. A gente prefere uma lacuna a um número que descreve um único viajante.
A medição é explicada na entrada e não escondida, e um botão desliga. Desligue e a base publicada perde a sua contribuição, e nada mais muda no seu serviço. O detalhe completo está na política de privacidade.
Como a gente constrói
Nada disso é incomum. Está listado porque uma página de segurança que só descreve as partes empolgantes está escondendo as comuns.
- Menor privilégio por padrão, com acesso a produção concedido para uma tarefa e expirando sozinho
- Varredura de dependências e de contêineres em todo pull request, e um achado crítico bloqueia o merge
- Segredos num cofre gerenciado, nunca num repositório, rotacionados por calendário e a cada saída de pessoa
- Dados criptografados em trânsito e em repouso, com registros de clientes europeus armazenados na União Europeia
- Um teste de intrusão independente por ano, e outro depois de qualquer mudança no caminho de autenticação ou de pagamento
- Suboperadores publicados, com a lista atualizada antes de uma mudança entrar em vigor e não depois
Divulgação responsável
Escreva para security at orbislo.com. Uma pessoa responde em até 24 horas e uma decisão de triagem sai em até 72. Conte o que você achou, como reproduzir e qual você acha que é o impacto.
A gente mantém você informado até fechar, e credita seu nome nas notas da correção se você quiser.
Escopo, e nossa promessa a quem pesquisa
No escopo: orbislo.com e seus subdomínios, os apps de iOS e Android, e a API pública. Fora do escopo: teste de negação de serviço, engenharia social com nossa equipe ou nossas operadoras, ataques físicos, e qualquer coisa que toque dados de outro cliente.
Por favor, não acesse, altere nem guarde dados que não são seus, e dê um prazo razoável antes de publicar.