Fiatside

Bezpieczeństwo

Jak chronione są środki i dane

Usługa przeliczająca aktywa cyfrowe skupia dwie pożądane rzeczy: środki w transporcie i kompletne akta tożsamości. Ta strona opisuje architekturę, która je rozdziela, zasady dostępu, które nimi rządzą, oraz czego nie możemy jeszcze zagwarantować.

01

Przechowywanie środków

Zasada nadrzędna: jesteśmy przepływem, a nie depozytariuszem. To, co nie jest przechowywane, nie może zostać skradzione.

Brak salda wielokrotnego użytku
Twoje konto nie posiada salda. Depozyt jest powiązany z zamówieniem, przeliczany, a następnie wypłacany. Nie ma funkcji przechowywania, wypłat do osób trzecich ani przelewów między kontami.
Minimalny czas przechowywania
Czas, przez który środki znajdują się pod naszą kontrolą, jest ograniczony do potwierdzenia sieci, kontroli zgodności i realizacji wypłaty. Skrócenie tego okna jest najskuteczniejszym środkiem bezpieczeństwa, wyprzedzającym wszelkie urządzenia techniczne.
Dedykowany adres depozytowy
Każde zamówienie otrzymuje własny adres. Depozyt jest zatem jednoznacznie przypisywalny, a adres nie może być ponownie użyty do wprowadzenia klienta w błąd co do miejsca docelowego.
Separacja gorąca i zimna
Tylko operacyjna część niezbędna do rozliczenia bieżących zamówień pozostaje na podłączonych podpisujących. Reszta jest przechowywana offline, z podzielonymi kluczami i progiem wielopodpisowym.
Wydzielone środki klientów
Środki w trakcie przeliczania są księgowane oddzielnie od środków własnych. Nie finansują żadnej działalności firmy i nie są pożyczane ani zastawiane.
Podwójna akceptacja wypłat
Powyżej progu, polecenie wypłaty wymaga dwóch oddzielnych akceptacji. Pojedynczy skompromitowany dostęp wewnętrzny nie wystarczy zatem do wyprowadzenia środków.
02

Szyfrowanie i dane

Pliki weryfikacji tożsamości są najbardziej wrażliwymi danymi w produkcie. Są traktowane odpowiednio.

Szyfrowanie w transmisji
Cały ruch odbywa się przez TLS, bez wyjątków i bez powrotu do zwykłego tekstu. Ścisły transport jest wymuszany przez nagłówek, co zapobiega początkowemu niezaszyfrowanemu żądaniu.
Szyfrowanie w spoczynku
Bazy danych, kopie zapasowe i przechowywanie dokumentów są szyfrowane. Obrazy dokumentów tożsamości i nagrania żywotności znajdują się w magazynie oddzielonym od danych konta.
Tajemnice i klucze
Żadnych tajemnic w kodzie ani w logach. Klucze szyfrujące są przechowywane przez dedykowaną usługę, z zaplanowaną rotacją i oddzieleniem między posiadaczem klucza a osobą uzyskującą dostęp do danych.
Oczyszczone logi
Identyfikatory bankowe, klucze wypłat i treść dokumentów są usuwane z logów aplikacji w momencie zapisu. Incydent dotyczący logów nie ujawnia zatem żadnych użytecznych danych płatniczych.
Hasła
Przechowywane jako skrót z wolną funkcją wyprowadzania klucza i unikalną solą. Nie możemy ich odczytać, więc nie możemy Ci ich przypomnieć — możemy jedynie pozwolić Ci je zresetować.
03

Dostęp wewnętrzny

Większość incydentów nie wynika z egzotycznej wady, ale ze zbyt szerokiego dostępu wewnętrznego. Tam kierowane są wysiłki.

Zasada najmniejszych uprawnień
Dostęp jest przyznawany według roli i do zadania. Wsparcie nie widzi dokumentów tożsamości; zgodność nie może zmienić kwoty; inżynieria nie dociera do plików klientów w produkcji.
Obowiązkowy drugi czynnik
Brak dostępu wewnętrznego bez sprzętowego drugiego czynnika. Kody SMS nie są akceptowane do dostępu wewnętrznego: są podatne na przejęcie numeru.
Rejestrowanie dostępu
Każde otwarcie pliku weryfikacyjnego jest rejestrowane z agentem i znacznikiem czasu. Logi są przechowywane i okresowo przeglądane.
Brak danych produkcyjnych w innych miejscach
Środowiska programistyczne i testowe działają na danych syntetycznych. Kopiowanie produkcyjnej bazy danych na stację roboczą jest zabronione i technicznie uniemożliwione.
Proces odejścia i przegląd dostępu
Dostęp jest odbierany, gdy ktoś odchodzi, i okresowo przeglądany. Nieużywany dostęp jest usuwany, a nie utrzymywany „na wszelki wypadek”.
04

Co kontrolujesz na swoim koncie

Część bezpieczeństwa zależy od Ciebie. Produkt jest zbudowany tak, aby te kroki były proste i trudne do ominięcia.

  1. 01

    Włącz drugi czynnik

    Aplikacja uwierzytelniająca lub klucz sprzętowy. Staje się obowiązkowy powyżej drugiego poziomu weryfikacji. Brak drugiego czynnika pozostaje główną przyczyną przekierowania wypłat obserwowaną w tym sektorze.

  2. 02

    Sprawdź swoje sesje

    Aktywne sesje są wyświetlane z urządzeniem, przybliżoną lokalizacją i datą. Możesz zdalnie unieważnić jedną bez zmiany hasła.

  3. 03

    Okres ochłodzenia dla nowego beneficjenta

    Dodanie konta docelowego wyzwala powiadomienie i opóźnienie, zanim będzie mogło otrzymać wysoką kwotę. To opóźnienie istnieje, aby nieuczciwy dostęp nie zamienił się natychmiast w przelew.

  4. 04

    Powiadomienia o zmianach

    Zmiana hasła, dodanie beneficjenta, włączenie lub wyłączenie drugiego składnika uwierzytelnienia: każde zdarzenie wysyła wiadomość na zarejestrowany adres, także wtedy, gdy dokonasz tego samodzielnie.

  5. 05

    Rozpoznawanie phishingu

    Nigdy nie poprosimy Cię o frazę odzyskiwania, nigdy nie poprosimy o wpłatę na adres przesłany w wiadomości, nigdy nie poprosimy o przelanie środków w celu „zabezpieczenia” konta. Adres depozytowy istnieje wyłącznie w Twoim zamówieniu.

05

Co wymusza przeglądarka

Te nagłówki są ustawiane przez serwer w każdej odpowiedzi. Możesz je sprawdzić samodzielnie w narzędziach deweloperskich swojej przeglądarki.

NagłówekEfekt
Strict-Transport-SecurityWymusza na przeglądarce korzystanie wyłącznie z połączeń szyfrowanych, nawet jeśli link wskazuje na niezabezpieczoną wersję.
X-Frame-Options: DENYZapobiega osadzaniu strony w ramce strony trzeciej, co neutralizuje clickjacking.
X-Content-Type-Options: nosniffZatrzymuje zgadywanie typu pliku przez przeglądarkę, co jest klasycznym źródłem niezamierzonego wykonania.
Referrer-PolicyOgranicza to, co wycieka do witryny strony trzeciej, gdy klikniesz link wychodzący: pochodzenie, nigdy pełną ścieżkę.
Permissions-PolicyOdcina dostęp do mikrofonu, geolokalizacji i interfejsu płatności. Kamera pozostaje dozwolona w naszej własnej domenie, do weryfikacji tożsamości.
Cross-Origin-Opener-PolicyIzoluje okno witryny od innych kontekstów przeglądania, blokując klasę ataków na współdzielone okna.

Te nagłówki pochodzą z konfiguracji serwera, a nie z opcjonalnej warstwy. Nie zastępują kontroli aplikacji: zamykają drzwi, które może zamknąć tylko przeglądarka.

06

Ciągłość działania i incydenty

Plan awaryjny, który nigdy nie był przećwiczony, nie jest planem. Oto procedura i to, co byś z niej zobaczył.

  1. 01

    Wykrywanie i triaż

    Alerty o nietypowym dostępie, seriach nieudanych uwierzytelnień i rozbieżnościach w uzgodnieniach. Alert jest triażowany przez osobę, nigdy nie zamykany automatycznie.

  2. 02

    Powstrzymanie

    Unieważnienie danego dostępu, wstrzymanie wypłat, jeśli wątpliwość dotyczy ruchu środków, izolacja dotkniętego komponentu. Usługa może być celowo przerwana: wolimy awarię niż wątpliwą płatność.

  3. 03

    Powiadomienie

    Naruszenie danych osobowych mogące stwarzać ryzyko jest zgłaszane organowi nadzorczemu w ciągu 72 godzin, a bezpośrednio osobom, których dotyczy, gdy ryzyko jest wysokie.

  4. 04

    Przywrócenie do działania

    Odtworzenie z zaszyfrowanych kopii zapasowych, których procedura przywracania jest testowana — kopia nigdy nieprzywracana nie jest kopią zapasową.

  5. 05

    Nota publiczna

    Publikujemy notę o incydencie opisującą, co się wydarzyło, co było narażone i co się zmieniło, nawet jeśli indywidualne powiadomienie nie jest wymagane.

07

Odpowiedzialne ujawnianie

Wolelibyśmy dowiedzieć się o wadzie od badacza niż z incydentu. Poniższe terminy są zobowiązaniami.

DotkliwośćPierwsza odpowiedźCel naprawy
Krytyczny — ujawniono środki pieniężne, klucze lub dane tożsamości4 hNaprawa lub złagodzenie w ciągu 72 godzin
Wysoki — obejście uwierzytelniania lub autoryzacji24 hNaprawa w ciągu 14 dni
Średni — ograniczony wyciek informacji, częściowa odmowa usługi72 hNaprawa w ciągu 60 dni
Niski — wada konfiguracji bez wykazanego wpływu120 hObsługiwane w regularnym cyklu programistycznym
08

Czego nie gwarantujemy

Wiarygodna strona o bezpieczeństwie podaje swoje ograniczenia. Oto one, bez złagodzeń.

Brak audytu zewnętrznego do tej pory
Nie przeprowadzono testów penetracyjnych przez stronę trzecią ani certyfikacji. Dlatego nie wyświetlamy żadnego logo audytu, pieczęci ani oświadczenia o certyfikacji. W dniu, w którym audyt zostanie przeprowadzony, jego zakres i data pojawią się tutaj.
Transakcja w łańcuchu nie może być cofnięta
Żaden środek bezpieczeństwa nie czyni potwierdzonego transferu w sieci publicznej odwracalnym. To właściwość sieci, a nie luka po naszej stronie.
Zainfekowane urządzenie
Jeśli Twój komputer lub telefon jest zainfekowany, drugi składnik uwierzytelnienia oparty na aplikacji może zostać ominięty. Klucz sprzętowy pozostaje jedyną naprawdę odporną ochroną w takim przypadku.
Dostawcy płatności
Gdy instrukcja dotrze do instytucji płatniczej, routing zależy od jej infrastruktury i banków pośredniczących. Wybieramy naszych dostawców, ale ich nie obsługujemy.
Zero ryzyka
Nie obiecujemy tego. Co możemy obiecać, to zmniejszona powierzchnia ataku, szybkie wykrywanie i komunikacja, która nie bagatelizuje problemu.
09

Często zadawane pytania dotyczące bezpieczeństwa

Czy przechowujecie moje kryptowaluty?

Nie. Nie ma salda, portfela ani funkcji przechowywania. Depozyt jest powiązany z zamówieniem, przeliczany, a następnie wypłacany. Czas, przez który środki znajdują się pod naszą kontrolą, jest ograniczony do realizacji operacji.

Co się stanie, jeśli wasz system zostanie naruszony podczas realizacji mojego zamówienia?

Wypłaty są zamrażane natychmiast po zidentyfikowaniu incydentu dotyczącego przepływu środków. Zamówienie już przeliczone nadal jest zobowiązaniem: przeliczenie i obowiązek zapłaty są rejestrowane niezależnie od dotkniętego komponentu.

Czy akceptujecie drugi czynnik uwierzytelniający w postaci wiadomości tekstowej?

W przypadku konta klienta tak, ale zalecamy aplikację uwierzytelniającą lub klucz sprzętowy: przejęcie numeru telefonu to powszechny i tani atak. W przypadku dostępu wewnętrznego wiadomości tekstowe nie są akceptowane.

Czy posiadacie certyfikaty lub audyty?

Nie, i nie publikujemy tego nigdzie. Do tej pory nie przeprowadzono żadnego zewnętrznego testu penetracyjnego ani certyfikacji. Jeśli to się zmieni, dokładny zakres i data pojawią się na tej stronie.

Znalazłem lukę. Co powinienem zrobić?

Napisz na adres bezpieczeństwa, podając dotknięty komponent, wpływ i kroki reprodukcji. Autoryzowany zakres, zasady testowania oraz nasze zobowiązanie do niepodejmowania kroków prawnych wobec badań prowadzonych w dobrej wierze są opublikowane.