Segurança

Sua conta não tem senha, e isso é de propósito.

A Orbislo funciona sem senha por padrão e a chave de acesso é a configuração recomendada. Os dados do cartão nunca tocam nossos sistemas, porque vão direto para um processador de pagamentos certificado no nível mais alto. A base de cobertura é anônima por construção, com geohash de um quilômetro e um piso de 25 amostras antes de qualquer publicação.

O que vale a pena proteger numa conta Orbislo é um saldo que não expira e um perfil eSIM que conecta uma pessoa muito longe de casa. Os dois valem mais do que parecem, então aqui está exatamente como eles são guardados.

Sem senha por padrão

A maioria das contas não é perdida em ataques engenhosos. É perdida porque uma senha foi reutilizada num site que depois vazou, e alguém tentou o mesmo par aqui. Tirar a senha elimina essa classe inteira de falha.

O login é um código de uso único no seu email como piso, e uma chave de acesso como configuração recomendada.

Uma chave de acesso é um par de chaves criado e guardado pelo seu aparelho, protegido pelo mesmo rosto ou digital que desbloqueia o celular. A metade privada nunca sai do aparelho e nunca chega até a gente.

O navegador só a oferece para a origem real orbislo.com, que é o que a torna resistente a phishing de um jeito que um código por email não é. Configurar leva um toque na sua conta, e você pode ter quantas quiser espalhadas pelos seus aparelhos.

Métodos de login, comparados

Método de loginResiste a phishingSobrevive a um vazamento em outro lugarFunciona sem sinal
Chave de acesso, recomendadaSim, presa à origemSim, não há nada compartilhado para vazarSim, a chave está no aparelho
Código de uso único por emailEm parte, uma imitação convincente ainda consegue repassarSim, nenhum segredo guardadoNão, você precisa alcançar seu email
Senha, não oferecida aquiNãoNão, a reutilização é a causa de sempreSim, e é a única vantagem dela
Código por mensagem de texto, não oferecido aquiNãoEm parteNão, e falha exatamente quando você está no exterior

Códigos por mensagem de texto estão ausentes de propósito. Um produto de viagem que manda um código de verificação para um número de casa que você não recebe no exterior projetou o próprio bloqueio.

Sessões, aparelhos e voltar para dentro

Sessão é conveniência, então ela é curta o bastante para importar e longa o bastante para ser usável. As regras abaixo são a política inteira.

  • Uma sessão dura 30 dias de atividade num aparelho confiável, e depois pede login de novo
  • Comprar, trocar seu email ou mover um perfil para outro celular sempre pede autenticação de novo, seja qual for a idade da sessão
  • Toda sessão ativa aparece com o aparelho, a localização aproximada e o último uso, e qualquer uma pode ser encerrada a partir de outra
  • Encerrar todas as sessões também rotaciona os tokens por trás delas, então um cookie roubado para de funcionar na hora e não no vencimento
  • Um login de um aparelho não reconhecido manda um aviso com o horário e a localização aproximada, tendo sido você ou não
  • Seu saldo pertence à conta e não ao aparelho, então perder o celular não é perder a carteira
Os outros
Compra, instala
Viagem 1
Compra, instala
Viagem 2
Compra, instala
Viagem 3
Compra, instala
Viagem 4
Orbislo
Instale uma vez
Nada a fazer
Nada a fazer
Nada a fazer
Como o perfil é instalado uma vez e pertence à conta, recuperar num aparelho novo são dois toques e não uma nova compra.

Pagamentos, e por que não guardamos dados de cartão

Os dados do cartão são coletados por um processador de pagamentos certificado no nível mais alto, dentro de um quadro ao qual não temos acesso. O número vai do seu aparelho até eles sem passar por nada que a gente opere.

A gente recebe um token que só funciona por aquele processador e só para a sua conta, mais a bandeira e os quatro últimos dígitos para você diferenciar um cartão do outro.

Vale dizer a consequência prática sem rodeios. Se nossos sistemas fossem invadidos amanhã, não haveria números de cartão neles para levar.

Isso não é uma afirmação sobre como nossos engenheiros são bons. É uma afirmação sobre o que a gente escolheu não guardar, e isso é muito mais firme para se apoiar. Reembolsos, incluindo o automático que dispara depois de um provisionamento com falha, voltam pelo mesmo processador até o cartão original.

A base de cobertura, projetada para não identificar você

Todo número de velocidade nas nossas páginas de cobertura vem de tráfego real em sessões reais de clientes e não de testes de velocidade sintéticos, porque um teste de velocidade gasta os seus dados para nos contar algo que a gente já mede de graça.

Esse projeto levanta uma pergunta óbvia de privacidade, então aqui está a resposta em termos de engenharia e não em palavras tranquilizadoras.

1 km

de precisão do geohash, nunca uma posição exata

25

amostras distintas antes de qualquer publicação

0

histórico de navegação ou conteúdo de mensagem coletado

1 toque

para desligar a medição, com efeito imediato

O piso de amostras é o controle

Uma medição carrega a operadora, o tipo de rádio, a taxa observada no tráfego que você já estava enviando, e um geohash de cerca de um quilômetro. Os registros são agregados antes de qualquer pessoa ver, inclusive a gente.

O limite de 25 amostras é a parte importante, porque é um piso de k anonimato. Um número publicado é sempre o comportamento de pelo menos 25 fontes distintas numa célula, o que torna impraticável isolar uma pessoa por construção e não por política.

Onde uma célula tem menos de 25 amostras, a página mostra sem dados. A gente prefere uma lacuna a um número que descreve um único viajante.

A medição é explicada na entrada e não escondida, e um botão desliga. Desligue e a base publicada perde a sua contribuição, e nada mais muda no seu serviço. O detalhe completo está na política de privacidade.

Como a gente constrói

Nada disso é incomum. Está listado porque uma página de segurança que só descreve as partes empolgantes está escondendo as comuns.

  • Menor privilégio por padrão, com acesso a produção concedido para uma tarefa e expirando sozinho
  • Varredura de dependências e de contêineres em todo pull request, e um achado crítico bloqueia o merge
  • Segredos num cofre gerenciado, nunca num repositório, rotacionados por calendário e a cada saída de pessoa
  • Dados criptografados em trânsito e em repouso, com registros de clientes europeus armazenados na União Europeia
  • Um teste de intrusão independente por ano, e outro depois de qualquer mudança no caminho de autenticação ou de pagamento
  • Suboperadores publicados, com a lista atualizada antes de uma mudança entrar em vigor e não depois

Divulgação responsável

Escreva para security at orbislo.com. Uma pessoa responde em até 24 horas e uma decisão de triagem sai em até 72. Conte o que você achou, como reproduzir e qual você acha que é o impacto.

A gente mantém você informado até fechar, e credita seu nome nas notas da correção se você quiser.

Escopo, e nossa promessa a quem pesquisa

A gente não vai ameaçar você por pesquisa de boa fé. Sem ação judicial, sem notificação extrajudicial, sem exigir que você assine algo antes de a gente ler o seu relato. Quem age de forma razoável recebe resposta, correção e crédito.

No escopo: orbislo.com e seus subdomínios, os apps de iOS e Android, e a API pública. Fora do escopo: teste de negação de serviço, engenharia social com nossa equipe ou nossas operadoras, ataques físicos, e qualquer coisa que toque dados de outro cliente.

Por favor, não acesse, altere nem guarde dados que não são seus, e dê um prazo razoável antes de publicar.

Perguntas que as pessoas realmente fazem

Por que minha conta não tem senha?
Porque senha é um segredo que você precisa guardar, reutilizar e lembrar, e reutilização é como a maioria das contas é perdida de verdade. A Orbislo faz seu login com um código de uso único no email ou, melhor ainda, com uma chave de acesso guardada pelo seu aparelho. Não há senha para roubar, para phishing ou para vazar no incidente de outra empresa.
O que é uma chave de acesso e eu devo usar uma?
Uma chave de acesso é um par de chaves criado pelo seu celular ou notebook. A metade privada nunca sai do aparelho e nunca chega até a gente, e ela é presa à origem orbislo.com, então um site parecido não consegue coletar. Sim, use. É a opção mais forte que oferecemos e leva um toque para configurar.
A Orbislo guarda os dados do meu cartão?
Não. Os dados do cartão vão direto do seu navegador ou app para um processador de pagamentos certificado no nível mais alto e nunca tocam nossos sistemas. O que a gente guarda é um token que só consegue cobrar por aquele processador, mais os quatro últimos dígitos e a bandeira para você distinguir seus cartões.
Quanto tempo duram as sessões?
Trinta dias de atividade num aparelho confiável, e depois um login novo. Comprar, trocar seu email ou mover um perfil para outro celular sempre pede autenticação de novo, seja qual for a idade da sessão. Toda sessão ativa aparece na sua conta com aparelho, localização aproximada e último uso, e você pode encerrar qualquer uma a partir de outra.
Como a base de cobertura evita me identificar?
Por construção e não por promessa. As medições carregam um geohash de cerca de um quilômetro em vez de uma posição exata, nenhum histórico de navegação ou conteúdo, e nada é publicado para uma célula com menos de 25 amostras distintas. Abaixo desse piso a página mostra sem dados em vez de um chute. Um botão desliga a medição e ela para naquele segundo.
E se meu celular for roubado enquanto eu viajo?
Entre em qualquer outro aparelho e encerre a sessão. Seu saldo pertence à conta e não ao aparelho, então os dados não se perdem com o celular, e instalar num substituto leva dois toques. Se você não conseguir entrar online de jeito nenhum, o suporte responde em menos de 60 segundos, a qualquer hora.
Como eu relato uma vulnerabilidade?
Escreva para security at orbislo.com. Uma primeira resposta humana em até 24 horas, uma decisão de triagem em até 72 horas, e a gente não vai ameaçar você por pesquisa de boa fé. O que está e o que não está no escopo está listado nesta página.