Säkerhet / Vägen in och vägen vidare
Den som tar sig in i ett projekt står kvar framför nästa dörr
Ett intrång stoppas sällan i ytterdörren. Det som avgör hur dyrt det blir är hur långt inkräktaren kommer efter första steget, och hur snabbt någon märker det. Båda delarna är byggda här, och det som skyddet inte klarar står längst ned på sidan.

Vad som stänger vägen vidare
Det första lagret hindrar någon från att komma in. Resten finns för att den dagen det ändå händer ska kosta så lite som möjligt.
Ingen inloggning med lösenord mot en server
En ny server startar med er publika nyckel. Saknas nyckeln startar den inte, och vi skickar aldrig ett lösenord i klartext till en ny maskin.
Standard i ServrarBehörighet per resurs
OpenFGA avgör vem som får göra vad med vilken enskild resurs. Ett konto som är kapat bär bara sina egna rättigheter, inte hela projektets.
Ingår i Identitet och behörighetNycklar som går ut av sig själva
API-token har en livslängd och förnyas aktivt. En nyckel som glöms kvar i en gammal byggkedja slutar fungera av sig själv, i stället för att ligga giltig i tre år.
Ingår i Identitet och behörighetPrivat nät per projekt
Maskinerna i ett projekt ligger på ett eget nät, och trafiken mellan dem är krypterad även inom samma hall. Ett projekt som faller tar inte med sig nästa.
Ingår från planen TeamSignerade avbilder och skanning vid push
En avbild utan giltig signatur går inte att rulla ut. Sårbarhetsskanningen körs vid push, alltså innan avbilden är i drift och inte i en rapport en månad senare.
Ingår i AvbildsregisterSkydd mot överbelastning ingår
Skyddet sitter i lastbalanseringen och kostar inget extra. En attack som ska kosta er pengar möter dessutom det hårda taket, alltså kan den inte skriva en faktura åt er.
Ingår i Lastbalansering
Uppgifterna kommer ur posterna Identitet och behörighet, Avbildsregister, Lastbalansering och TLS samt Servrar i app/lib/katalog.ts.
Så ser vägen ut när något ändå händer
Fyra steg, i den ordning de faktiskt sker. Steg två är det som avgör kostnaden, och det är också det som oftast saknas.
- 1
Något avviker
En inloggning från en ny plats, en nyckel som används på ett nytt sätt, eller en avbild som inte går att verifiera. Avvikelsen larmar innan någon har hunnit tolka den.
- 2
Skadan hålls inne i projektet
Det privata nätet, behörigheten per resurs och nycklarnas livslängd gör att steget vidare kräver ett nytt intrång. Det är den enda mekanismen som fungerar när det första lagret redan har fallit.
- 3
Ni får larmet, inte en rapport
Larmet går till den kanal ni valt, och larmvägen går aldrig genom vår egen mejl. En leverantör som larmar genom sin egen infrastruktur är tyst precis när det gäller.
- 4
Spåren finns kvar
Revisionsloggen går inte att skriva om. Den som tar sig in kan inte städa efter sig, och utredningen efteråt har ett underlag som håller.

Vad som går sönder, och vad som händer då
Den sista raden är den vi inte kan lösa åt er, och den står med för att den är den vanligaste.
Ett av era projekt blir kapat
Behörigheten sitter per resurs och maskinerna ligger på ett eget privat nät. Den som tar sig in i ett projekt står kvar framför nästa dörr och inte innanför den, och varje steg vidare kräver ett nytt intrång.
Behörighet per resurs kommer ur OpenFGA, och privat nät per projekt ingår från planen Team.
Ett API-token läcker i en loggrad
Token har en livslängd och går ut av sig självt. Under tiden det lever loggas varje användning, och ni kan dra in det direkt utan att röra något annat konto.
Nycklar som går ut av sig själva ingår i Identitet och behörighet enligt katalogen.
En avbild byts ut efter bygget
Signaturen följer inte med. Utrullningen stoppas, och ni ser vilken kontroll som sa nej i utrullningsloggen i stället för att få en tjänst som kör okänd kod.
Signering med cosign ingår i Avbildsregister enligt katalogen.
Någon hos er återanvänder ett lösenord som redan är läckt
Det kan vi inte hindra åt er. Vad vi kan göra är att ta bort lösenordet som väg in till servrarna helt, kräva inloggning genom SAML eller OIDC där er egen katalog styr, och göra varje läsning spårbar.
Inloggning med SAML och OIDC plus SCIM ingår i planen Team, enligt @gaddr/pricing.

Trafiken prövas innan den når maskinen. 
Ett larm som ingen läser är inget skydd.
Det som brukar stå i underlaget
Svaren är skrivna för att kunna läsas av någon som granskar och inte köper.
| Krav | Vad vi svarar |
|---|---|
| Ingen åtkomst med lösenord till driftmiljön | Uppfyllt. Servrar startar med publik nyckel, och saknas nyckeln startar de inte. |
| Flerfaktorsinloggning för administratörer | Ja, genom er egen katalog med SAML eller OIDC, från planen Team. |
| Behörighet enligt minsta nödvändiga rättighet | Ja, per resurs genom OpenFGA, inte per konto. |
| Nätsegmentering mellan miljöer | Ja, privat nät per projekt från planen Team. |
| Sårbarhetsskanning av avbilder | Ja, vid push, och osignerade avbilder går inte att rulla ut. |
| Revisionslogg som inte kan ändras i efterhand | Ja, från planen Team. |
| Skydd mot överbelastningsattacker | Ingår i lastbalanseringen utan tillägg. |
Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.
Ett fel säger vad som hände och vad ni gör nu
Koden ändras aldrig, eftersom den hamnar i supportärenden och i skärmbilder som skickas in ett år senare. Texten nedan står ordagrant i felkatalogen.
Ingen SSH-nyckel är kopplad till kontot.
Lägg till en publik nyckel i kontoinställningarna. Vi skickar aldrig ett lösenord i klartext till en ny server.
- Svarsstatus
- 400
- Allvarlighetsgrad
- warning
Driftgrinden stoppade utrullningen.
Läs vilken av kontrollerna som sa nej i utrullningsloggen. En utrullning under lagringstryck gör felet värre, inte bättre.
- Svarsstatus
- 409
- Allvarlighetsgrad
- warning
Koderna bor i packages/errors/src/catalog.ts. Hosting har GDR-HOST-0600 till GDR-HOST-0607, och en kod som inte finns i katalogen stoppar bygget.
Frågor om Intrångsskydd
Vanliga frågor
Går det att logga in med lösenord på en server hos er?
Nej, och det är inte en inställning. En ny server startar med er publika nyckel, och saknas den svarar vi GDR-HOST-0605 i stället för att skicka ett lösenord.
Kan vi koppla in vår egen katalog för inloggning?
Ja, med SAML eller OIDC, och SCIM sköter kontona. Den som slutar hos er förlorar åtkomsten här samtidigt, utan att någon behöver komma ihåg det. Se vilken plan som bär det.
Vad händer om en utrullning innehåller något vi inte vill ha?
Driftgrinden stoppar den och svarar GDR-HOST-0603, med den kontroll som sa nej utskriven i loggen. Den gamla versionen står kvar och tar trafiken under tiden. Läs om utrullningen.
Kostar skyddet mot överbelastning extra?
Nej. Det ingår i lastbalanseringen. En attack möter dessutom det hårda taket, alltså kan den inte fakturera er sönder medan den pågår. Läs om det hårda taket.
Kan er personal komma åt våra maskiner?
Bara genom ett fönster som ni öppnar, och bara så länge det är öppet. Varje läsning står i revisionsloggen med namn, tidpunkt och ärendenummer. Se de tre åtkomstnivåerna.
Får vi själva testa hur långt någon kommer?
Ja, mot era egna projekt. Förvarna jouren så att testet inte behandlas som ett skarpt intrång, och skicka gärna fynden som rör plattformen till oss. Kontakta supporten.
De fyra andra säkerhetssidorna
Samma uppbyggnad på varje sida, så att svaret ni letar efter ligger på samma plats även när frågan är en annan.
DNSSEC och TLS
Två av de vanligaste avbrotten har ingenting med servrar att göra. Ett certifikat gick ut på en söndag, eller någon pekade om ett namn och ingen kunde bevisa att svaret var äkta. Båda är lösta av maskiner här, och det som maskinen inte klarar står längre ned.
Läs sidanKryptering
Frågan är sällan om data är krypterade. Den är vem som har nyckeln, och vad som händer med den när någon säger upp sig eller när en myndighet ringer. Här står svaret på båda, och även vad ni förlorar på att välja egen nyckel.
Läs sidanMyndighet och känsliga uppdrag
En upphandling ställer sina krav skriftligt, och ett svar som hänvisar till en säljare är inget svar. Den här sidan är skriven för att kunna bifogas. Där vi inte uppfyller ett krav står det, eftersom ett obesvarat krav upptäcks ändå, och då mitt i en migrering.
Läs sidanEfterlevnad
En leverantör kan inte göra er efterlevnad åt er. Vad vi kan göra är att leverera det underlag ni behöver utan att ni ska behöva be om det i ett ärende, och att vara tydliga med var vår del slutar och er börjar. Delningen står utskriven nedan.
Läs sidanSätt upp inloggningen innan ni sätter upp maskinerna
Katalogkopplingen och behörigheterna tar en eftermiddag att göra rätt, och de är det enda som fortfarande gäller den dag något går fel. Vi går igenom den med er utan att det kostar något.