安全

你的帳號沒有密碼,這是故意的。

Orbislo 預設不使用密碼,並把通行金鑰列為建議設定。卡片資料不會碰到我們的系統,因為它直接送到通過最高等級認證的支付服務商。覆蓋資料集在設計上就是匿名的,使用一公里的 geohash,而且要滿 25 個樣本才會公布任何數字。

在 Orbislo 帳號裡值得保護的,是一份不會過期的餘額,以及一個把人連上網的 eSIM 設定檔,而那個人正離家很遠。這兩樣都比看起來值錢,所以以下是我們保管它們的確切方式。

預設不用密碼

大多數帳號不是被高明的攻擊拿走的。是因為某個密碼在別的網站被重複使用,那個網站後來外洩,然後有人拿同一組來這裡試。把密碼拿掉,就等於把這一整類失敗拿掉。

登入的底線是寄到你信箱的一次性驗證碼,建議設定則是通行金鑰。

通行金鑰是由你的裝置建立並保管的一組金鑰,用解鎖手機的同一張臉或同一枚指紋保護。私鑰永遠不會離開裝置,也永遠不會到我們手上。

瀏覽器只會把它提供給真正的 orbislo.com 來源,這就是它比信箱驗證碼更能抵抗釣魚的原因。設定只要在帳號裡點一下,你想在幾台裝置上放幾把都可以。

登入方式比較

登入方式能抵抗釣魚撐得過別處的外洩沒有訊號也能用
通行金鑰,建議使用可以,綁定來源網域可以,沒有共享出去的東西可外洩可以,金鑰在裝置上
電子郵件一次性驗證碼部分可以,做得夠像的假網站仍能轉送可以,沒有存起來的祕密不行,你得收得到信
密碼,我們不提供不行不行,重複使用就是常見原因可以,而這是它唯一的優點
簡訊驗證碼,我們不提供不行部分可以不行,而且偏偏在你人在國外時失效

沒有簡訊驗證碼是刻意的。一個把驗證簡訊寄到你在國外收不到的本地號碼的旅行產品,等於自己設計了把你鎖在門外的機制。

工作階段、裝置,以及怎麼回到帳號

工作階段是為了方便,所以它短到有意義,也長到還能用。下面的規則就是全部政策。

  • 在信任的裝置上,一個工作階段可維持 30 天的活動,之後會請你重新登入
  • 購買、變更電子郵件、把設定檔移到新手機,一律重新驗證身分,不管工作階段多新
  • 每個作用中的工作階段都會列出裝置、大概位置和最後使用時間,任何一個都能從另一個結束掉
  • 結束所有工作階段時也會輪替背後的權杖,所以被偷走的 cookie 會立刻失效,而不是等到過期
  • 從沒見過的裝置登入時,不論是不是你本人,我們都會寄出含時間和大概位置的通知
  • 餘額屬於帳號而不是手機,所以掉了手機不等於掉了錢包
別家
購買、安裝
旅程 1
購買、安裝
旅程 2
購買、安裝
旅程 3
購買、安裝
旅程 4
Orbislo
安裝一次
什麼都不用做
什麼都不用做
什麼都不用做
因為設定檔只安裝一次而且屬於帳號,在新裝置上復原只要兩下,不必重新購買。

付款,以及我們為什麼不留卡片資料

卡片資料由通過最高等級認證的支付服務商收取,收在一個我們無法存取的框架裡。卡號從你的裝置直接送到他們那裡,不經過任何我們運作的東西。

我們收到的是一組只能透過那家服務商、而且只能用在你帳號上的權杖,加上卡別和末四碼,讓你分得出哪張卡是哪張。

實際後果值得直說。就算我們的系統明天被入侵,裡面也沒有卡號可以拿走。

這不是在說我們的工程師有多厲害。這是在說我們選擇不存什麼,而後者要可靠得多。退款,包括開通失敗後自動觸發的那一筆,都會經由同一家服務商退回原卡。

覆蓋資料集,設計成不會認出你

我們覆蓋頁上的每一個速度數字,都來自真實客戶連線的真實流量,而不是合成測速,因為測速會花掉你的流量,只為了告訴我們一件我們本來就能免費量到的事。

這種設計會引出一個明顯的隱私問題,所以以下用工程語言回答,而不是用安撫的話。

1 km

geohash 精度,永遠不是精確位置

25

公布任何數字前所需的不同樣本數

0

蒐集的瀏覽紀錄或訊息內容

點一下

就能關閉量測,立即生效

樣本下限就是那道控制

一筆量測包含電信商、無線制式、你本來就在傳送的流量上觀察到的吞吐量,以及一個大約一公里的 geohash。這些紀錄在任何人看到之前就先聚合,包括我們自己。

25 個樣本這道門檻是重點,因為那是一條 k 匿名性的下限。公布的數字永遠代表一個網格裡至少 25 個不同來源的行為,這讓辨識出單一個人在結構上就不可行,而不是靠政策約束。

當一個網格的樣本少於 25 個,頁面就顯示沒有資料。我們寧可留一個缺口,也不要一個只描述一位旅客的數字。

量測在啟用流程中就說明清楚,不會藏起來,而且一個開關就能關掉。關掉之後,公布的資料集就少了你的貢獻,你服務的其他部分完全不變。完整細節在隱私權政策裡。

我們怎麼做工程

這些都不特別。之所以列出來,是因為一個只描述精彩部分的安全頁面,是在藏起平凡的那些。

  • 預設最小權限,正式環境的存取以任務為單位授予,並會自行到期
  • 每一個 pull request 都掃描相依套件與容器,出現重大發現就擋下合併
  • 機密存放在受管理的保管服務,絕不放進程式庫,按排程輪替,也在任何人離職時輪替
  • 資料在傳輸與靜態時都加密,歐洲客戶的紀錄存放在歐盟境內
  • 每年一次獨立滲透測試,並在任何動到登入或付款路徑的變更後再測一次
  • 公布次要處理者名單,並在變更生效前就更新,而不是事後才更新

負責任的漏洞揭露

請寫信到 security at orbislo.com。24 小時內會有真人回覆,72 小時內給出分級判斷。請告訴我們你發現了什麼、怎麼重現,以及你認為影響是什麼。

在結案之前我們會持續更新進度,如果你願意,我們會在修補說明中具名感謝你。

範圍,以及我們對研究者的承諾

我們不會因為善意研究而威脅你。 不提告、不寄下架信、不要求你在我們讀你的報告之前先簽什麼。行為合理的研究者會得到回覆、修補與具名。

範圍內:orbislo.com 及其子網域、iOS 與 Android 應用程式,以及公開 API。範圍外:阻斷服務測試、對我們員工或電信合作夥伴的社交工程、實體攻擊,以及任何碰到其他客戶資料的行為。

請不要存取、修改或保留不屬於你的資料,並在公開之前給我們一段合理的時間。

大家真正會問的問題

為什麼我的帳號沒有密碼?
因為密碼是一個你得儲存、重複使用又要記住的祕密,而重複使用正是大多數帳號真正被拿走的原因。Orbislo 用寄到信箱的一次性驗證碼讓你登入,或者更好的方式,用你裝置保管的通行金鑰。沒有密碼可以被偷、被釣,也不會在別人家的資安事件裡外洩。
通行金鑰是什麼,我該用嗎?
通行金鑰是由你的手機或筆電產生的一組金鑰。私鑰永遠不離開裝置,也不會到我們手上,而且它綁定 orbislo.com 這個來源,所以長得很像的假網站收不到。該用。這是我們提供的最強選項,設定只要點一下。
Orbislo 會儲存我的卡片資料嗎?
不會。卡片資料從你的瀏覽器或應用程式直接送到通過最高等級認證的支付服務商,完全不碰我們的系統。我們保有的是一組只能透過那家服務商向你收款的權杖,加上末四碼和卡別,讓你分得出自己的卡。
工作階段可以維持多久?
在信任的裝置上是 30 天的活動時間,之後要重新登入。購買、變更電子郵件、把設定檔移到新手機,一律重新驗證,不管工作階段多新。每個作用中的工作階段都會列在你的帳號裡,含裝置、大概位置與最後使用時間,你可以從任何一個結束掉其他的。
覆蓋資料集怎麼避免認出我?
靠結構,不是靠承諾。量測帶的是大約一公里的 geohash 而不是精確位置,不含瀏覽紀錄或內容,而且不同樣本少於 25 個的網格永遠不公布。低於這個下限時,頁面顯示沒有資料而不是給一個猜測。一個開關就能關掉量測,當下就停。
如果我在旅途中手機被偷了怎麼辦?
用任何其他裝置登入,然後結束那個工作階段。餘額屬於帳號而不是手機,所以流量不會跟著手機不見,裝到替代手機上只要兩下。如果你完全連不上網,客服任何時間都會在 60 秒內回覆。
我要怎麼回報漏洞?
寫信到 security at orbislo.com。24 小時內會有真人第一次回覆,72 小時內給出分級判斷,而且我們不會因為善意研究而威脅你。哪些在範圍內、哪些不在,都列在這一頁上。