Säkerhet / Nycklar och data
Väljer ni egen huvudnyckel har vi den inte, och då kan vi inte läsa innehållet
Frågan är sällan om data är krypterade. Den är vem som har nyckeln, och vad som händer med den när någon säger upp sig eller när en myndighet ringer. Här står svaret på båda, och även vad ni förlorar på att välja egen nyckel.

Var krypteringen sitter
Fyra lager, och de gör olika saker. Ett lager som skyddar mot en stulen disk skyddar inte mot en stulen inloggning, och tvärtom.
I vila, på blocklagringen
Diskarna är krypterade under filsystemet. En disk som lämnar hallen för att den är trasig bär ingenting läsbart, och det gäller även de tre kopiorna.
Ingår i BlocklagringI vila, på objektlagringen
Objekt delas i fragment och sprids över flera diskar, där två får falla bort. Fragmenten är krypterade var för sig, alltså är en enskild disk inte ens en delmängd av en fil.
Ingår i ObjektlagringI rörelse, mellan maskinerna
Trafiken mellan era maskiner går på ett privat nät med kryptering på, även inom samma hall. Ett internt nät som antas vara säkert är det lager som brukar saknas när någon väl tar sig in.
Ingår från planen TeamNycklarna, i ett valv
Lösenord, nycklar och certifikat ligger i OpenBao, roteras utan avbrott och läses aldrig utan att läsningen hamnar i revisionsloggen. Databasuppgifter går att göra dynamiska, alltså skapade vid anslutningen och borttagna efteråt.
Ingår i Hemligheter och nycklarEr egen huvudnyckel
Väljer ni det ligger huvudnyckeln hos er, och vi får bara en referens till den. Vi kan då inte läsa innehållet, och vi kan inte heller återskapa det åt er om nyckeln försvinner.
Ingår i Hemligheter och nycklarSignerade avbilder
Era containeravbilder signeras med cosign och skannas vid push. En avbild utan giltig signatur går inte att rulla ut, vilket stänger vägen där någon byter ut innehållet efter bygget.
Ingår i Avbildsregister
Uppgifterna kommer ur posterna Hemligheter och nycklar, Blocklagring, Objektlagring och Avbildsregister i app/lib/katalog.ts.
Så byts en nyckel utan att något stannar
Rotation är den del som brukar skjutas upp därför att den låter riskabel. Här är den ett schemalagt jobb, och stegen är desamma varje gång.
- 1
En ny nyckelversion skapas
Den gamla versionen finns kvar och kan fortfarande låsa upp gammal data. Ingen omkryptering sker i det här steget, alltså sker ingen belastning på lagringen.
- 2
Nyskrivning använder den nya versionen
Allt som skrivs efter bytet är låst med den nya nyckeln. Applikationen hämtar nyckeln genom valvet och behöver inte veta att versionen har ändrats.
- 3
Gammal data krypteras om i bakgrunden
Omkrypteringen körs med låg prioritet och pausas när lagringen är trång. Ni ser hur långt den har kommit i instrumentpanelen.
- 4
Den gamla versionen dras in
Först när ingenting längre pekar på den. Indragningen står i revisionsloggen med tidpunkt och den som beordrade den.
Vad som går sönder, och vad som händer då
Två av raderna nedan slutar med att data är förlorade. Det är priset för egen huvudnyckel, och det ska stå innan ni väljer och inte efter.
Ni tappar bort er egen huvudnyckel
Då är innehållet förlorat, och vi kan inte hjälpa er. Det är hela poängen med valet, och därför kräver vi att minst två personer hos er kvitterar nyckeln vid utfärdandet, och att ni bekräftar en säkerhetskopia av den innan vi slår om.
Egen huvudnyckel som vi inte har står i ingår-listan för Hemligheter och nycklar.
En nyckel läcker ut i ett publikt arkiv
Nycklar går ut av sig själva och roteras utan avbrott. Den som hittar en gammal nyckel hittar en nyckel som inte längre öppnar något, och varje läsning ur valvet står i revisionsloggen med tidpunkt.
Rotation utan avbrott och revisionslogg per läsning ingår i Hemligheter och nycklar.
En anställd hos oss försöker läsa era data
En människa hos oss når er miljö först när ni har öppnat ett tidsbegränsat fönster, och läsningen loggas med namn och ärendenummer. Med egen huvudnyckel finns inget innehåll att läsa oavsett vad någon försöker.
Åtkomstnivåerna står på säkerhetsöversikten, och revisionsloggen ingår från planen Team.
En disk lämnar hallen som trasig
Den bär ingenting läsbart, eftersom krypteringen sitter under filsystemet. Diskar som tas ur drift förstörs fysiskt, och intyget går att begära ut.
Kryptering i vila ingår i Blocklagring enligt katalogen.

Nyckeln kan ligga hos er, och då kan vi inte läsa. 
Disken är krypterad i vila, inte bara på papperet.
Det som brukar stå i underlaget
Svaren nedan är skrivna för att kunna klistras in i en kravmatris utan omskrivning.
| Krav | Vad vi svarar |
|---|---|
| Data ska vara krypterade i vila | Ja, på både block och objekt. Objekt krypteras dessutom fragment för fragment. |
| Data ska vara krypterade i rörelse | Ja, även mellan maskiner inom samma hall. Privat nät ingår från planen Team. |
| Kunden ska kunna hålla egna nycklar | Ja. Huvudnyckeln ligger då hos er, och vi kan inte läsa innehållet. |
| Nycklar ska roteras minst en gång per år | Rotation sker på schema utan avbrott, och intervallet sätter ni själva. |
| Varje nyckelåtkomst ska loggas | Ja, per läsning, i en revisionslogg som inte går att skriva om. |
| Leverantören ska inte kunna dekryptera utan kundens medverkan | Uppfyllt med egen huvudnyckel. Utan det valet håller vi nyckeln, och då är svaret nej. |
Planinnehållet kommer ur HOSTING_PLANS i @gaddr/pricing och tjänsteinnehållet ur app/lib/katalog.ts. Ändras ett villkor i koden ändras raden här samma dag.
Ett fel säger vad som hände och vad ni gör nu
Koden ändras aldrig, eftersom den hamnar i supportärenden och i skärmbilder som skickas in ett år senare. Texten nedan står ordagrant i felkatalogen.
Ingen SSH-nyckel är kopplad till kontot.
Lägg till en publik nyckel i kontoinställningarna. Vi skickar aldrig ett lösenord i klartext till en ny server.
- Svarsstatus
- 400
- Allvarlighetsgrad
- warning
Koderna bor i packages/errors/src/catalog.ts. Hosting har GDR-HOST-0600 till GDR-HOST-0607, och en kod som inte finns i katalogen stoppar bygget.
Frågor om Kryptering
Vanliga frågor
Vad förlorar vi på att välja egen huvudnyckel?
Möjligheten att få hjälp när nyckeln är borta. Vi kan inte återskapa innehåll vi inte kan låsa upp, och en återställning ur säkerhetskopia kräver också nyckeln. Alla andra funktioner fungerar som vanligt.
Var ligger nyckelvalvet rent fysiskt?
I samma region som era data, och det följer regionvalet. Väljer ni planen Suverän kan valvet dessutom stå på utpekad maskinvara med adressen skriven i avtalet. Läs om myndighetskraven.
Kör ni HashiCorp Vault?
Nej. Vault ligger under BUSL-1.1 från version 1.15, och tilläggsvillkoret förbjuder en driftstjänst som konkurrerar. Vi kör OpenBao, som är Linux Foundations gren från tiden före bytet, och valet står i katalogen med skälet. Se motorn och licensen.
Kan vi få dynamiska databasuppgifter i stället för ett fast lösenord?
Ja. Valvet skapar uppgifterna vid anslutningen och drar in dem efteråt, så att ett läckt lösenord inte är ett lösenord som fungerar i morgon.
Skannas våra containeravbilder?
Ja, vid push, och de signeras med cosign. En osignerad avbild går inte att rulla ut, vilket stänger vägen där innehållet byts ut efter bygget. Läs om avbildsregistret.
Vad händer med krypterade säkerhetskopior vid en återställning?
Provet körs varje månad på en annan maskin än den som skrev kopian, och provet omfattar upplåsningen. En kopia som inte går att låsa upp räknas som en kopia som inte finns. Läs om efterlevnaden.
De fyra andra säkerhetssidorna
Samma uppbyggnad på varje sida, så att svaret ni letar efter ligger på samma plats även när frågan är en annan.
DNSSEC och TLS
Två av de vanligaste avbrotten har ingenting med servrar att göra. Ett certifikat gick ut på en söndag, eller någon pekade om ett namn och ingen kunde bevisa att svaret var äkta. Båda är lösta av maskiner här, och det som maskinen inte klarar står längre ned.
Läs sidanMyndighet och känsliga uppdrag
En upphandling ställer sina krav skriftligt, och ett svar som hänvisar till en säljare är inget svar. Den här sidan är skriven för att kunna bifogas. Där vi inte uppfyller ett krav står det, eftersom ett obesvarat krav upptäcks ändå, och då mitt i en migrering.
Läs sidanIntrångsskydd
Ett intrång stoppas sällan i ytterdörren. Det som avgör hur dyrt det blir är hur långt inkräktaren kommer efter första steget, och hur snabbt någon märker det. Båda delarna är byggda här, och det som skyddet inte klarar står längst ned på sidan.
Läs sidanEfterlevnad
En leverantör kan inte göra er efterlevnad åt er. Vad vi kan göra är att leverera det underlag ni behöver utan att ni ska behöva be om det i ett ärende, och att vara tydliga med var vår del slutar och er börjar. Delningen står utskriven nedan.
Läs sidanTa beslutet om nyckeln innan ni flyttar in
Valet av egen huvudnyckel går att göra i efterhand, men då kostar det en omkryptering av allt ni redan har lagt in. Vi går igenom det med er innan första maskinen startar.