Sicherheit bei Transloadit

Plattformen, die behaupten, zu 100 % sicher zu sein, sollten wir misstrauen. Transloadit wird solche Aussagen nicht treffen. Stattdessen versprechen wir: Datenschutz und Sicherheit haben für uns oberste Priorität. Wir legen offen, was wir tun, um Sie zu schützen.

Sicherheit & Compliance

Compliance und Datenresidenz

Wählen Sie für die Datenresidenz die USA, Europa oder den Asien-Pazifik-Raum oder nutzen Sie unseren globalen Endpunkt, um jede Assembly per Geo-Routing an die nächstgelegene der drei Regionen zu leiten.

Benötigen Sie Details? Unser vollständiger SOC 2 Type II-Bericht ist auf Anfrage verfügbar, sobald eine NDA vorliegt.

SOC 2 Type II-Bericht anfordern

Datei-Uploads mit DSGVO und ISO 27001

Drei Regionen. Sie entscheiden über das Routing.

Beschränken Sie die Verarbeitung auf eine Region, um den Serverstandort Ihrer Daten festzulegen, oder lassen Sie Uploads und Anfragen automatisch an die nächstgelegene Region weiterleiten.

  • Vereinigte Staaten
    Virginia
    us-east-1
  • Europa
    Irland
    eu-west-1
  • Asia Pacific
    Singapur
    ap-southeast-1

Verfügbarkeit, mit der Sie planen können.

Die Verfügbarkeit, zu der wir uns in unserer SLA verpflichten. Unsere öffentliche Statusseite dokumentiert sie.

99,99 %
17 Jahre
betreiben Dateiinfrastruktur im Produktivbetrieb

Sicherheitsstandards und -kontrollen.

Unser Sicherheitsprogramm umfasst eine ISO-27001-Zertifizierung, ein SOC-2-Type-II-Testat und Kontrollen für den Umgang mit Ihren Dateien.

  • DSGVO

    DSGVO

  • HIPAA

    HIPAA

  • AES-256

    AES-256

  • SOC 2 Type II

    SOC 2 Type II

  • ISO 27001ISO27001

    ISO 27001

Für HIPAA-regulierte Workloads ist ein Business Associate Agreement erforderlich.

Wirklich sicher

Was wir tun, um Sie zu schützen.

Hier finden Sie eine Liste der Maßnahmen, mit denen wir Sie und Ihre Daten schützen.

Richtlinie

  • Wir erfüllen die Anforderungen der DSGVO und des CCPA, unterstützen HIPAA-regulierte Workloads im Rahmen eines Business Associate Agreement und sind nach ISO/IEC 27001 zertifiziert.
  • Unser SOC 2 Type II-Prüfbericht ist auf Anfrage verfügbar.
  • Wir haben einen internen #security-Channel, in dem wir Bewusstsein schaffen sowie alle aktuellen relevanten Bedrohungen teilen und diskutieren. Dort prüfen und aktualisieren wir unsere Richtlinien kontinuierlich.
  • Alle Teammitglieder und Berater, die mit sensiblen Daten arbeiten, müssen einen Vertrag unterzeichnen, der NDA, 2FA, verschlüsselte Festplatten, Update-Management und weitere Punkte abdeckt.
  • Wir betreiben ein Sicherheitsprogramm und werden kontinuierlich Penetrationstests unterzogen, sowohl durch automatisierte Scanner als auch durch Menschen.
  • Anbieter mit Zugriff auf Informationen sind alle auf unserer Privacy  (English)-Seite aufgeführt.
  • Alle Teammitglieder werden überprüft. Zugriff wird nach dem Need-to-know-Prinzip gewährt und entzogen, sobald der Bedarf nicht mehr besteht. Wenn Mitarbeitende ausscheiden, bestätigen wir das.
  • Berichte zu Sicherheitsvorfällen veröffentlichen wir in unserem Blog. Die Pflichten zur Benachrichtigung von Kunden richten sich nach dem jeweils geltenden Auftragsverarbeitungsvertrag  (English).
  • Als Remote-Unternehmen haben wir kein Büro- bzw. internes Netzwerk mit demilitarisierten Zonen und setzen auf die Sicherheitsprinzipien von BeyondCorp (eine Zero-Trust-Implementierung). Siehe BeyondCorp-Veröffentlichungen von Google. Wir segmentieren verschiedene Teile unserer Infrastruktur, nutzen Firewalls, um den ein- und ausgehenden Datenverkehr an strategischen Punkten einzuschränken, und setzen VPCs ein, um Datenverkehr zu isolieren und Netzwerkzonen zu schaffen.
  • Transloadit ist ein hochtechnisches Unternehmen, und alles ist Code. Das umfasst Richtlinien, Konfiguration und Infrastruktur (mit Terraform). So können wir jede Änderung im Unternehmen einem Änderungsmanagement mit Versionskontrolle, Peer-Reviews, Tests, CI/CD und Rollbacks unterziehen. Die Dokumentation aller Änderungen im Unternehmen findet sich in Pull Requests und begleitenden Markdown-Dokumenten. Richtlinien zur Härtung sind als Code dokumentiert.
  • Sie können API-Anfragen an eine bestimmte Region richten, indem Sie einen regionalen Endpunkt wie https://api2-eu-west-1.transloadit.com verwenden.

Autorisierung & Verschlüsselung

  • Unsere API und Website unterstützen HTTPS, um Daten bei der Übertragung zu verschlüsseln.
  • Sensible ruhende Daten werden mit AES-256 verschlüsselt.
  • Kreditkartenzahlungen für Transloadit-Abonnements werden von Stripe abgewickelt, einem nach PCI DSS Level 1 zertifizierten Zahlungsdienstleister.
  • Transloadit muss SAML Single Sign-on zuerst für deinen Enterprise-Workspace aktivieren. Anschließend kann dessen Inhaber einen Identitätsanbieter für Nutzer der Entwicklerkonsole konfigurieren.
  • Es gibt Kontoinhaber und Mitwirkende; Inhaber haben mehr Rechte (können einladen, kündigen usw.).
  • Bei gefährlichen oder sensiblen Vorgängen fordert unsere Website eine erneute Authentifizierung an, um eine „sudo“-Session zu starten, die 15 Minuten gültig ist.
  • Für Konten mit Passwörtern setzen wir Mindestanforderungen an die Sicherheit durch.
  • Passwörter werden mit bcrypt unter Verwendung von Salts und Peppers kryptografisch und unumkehrbar gehasht.

Hardening & Prozesse

  • Wir nutzen Infrastruktur von AWS und Hetzner, mit temporärer Dateispeicherung auf Amazon S3 und Cloudflare R2. Unsere Server laufen unter Ubuntu. Administratoren nutzen sudo, um bei Bedarf ihre Berechtigungen zu erweitern.
  • Mit unseren bewährten Verfahren können Sie Transloadit ganz einfach nur minimalen Zugriff auf Ihre Dateien gewähren.
  • Unser Encoding (der riskanteste Teil, da wir Befehle im Auftrag Dritter ausführen) läuft auf abgespeckten Maschinen. Zusätzlich setzen wir Sandboxing ein.
  • Wir setzen Rate Limiting auf Konto-, IP- und Audit-Event-Ebene ein.
  • Alle relevanten Production-Log-Einträge werden remote gespeichert, mit Pattern Matching und Alerts für böswillige Absichten sowie unerwartete Abstürze, Exceptions und andere Fehlerzustände.
  • Wir härten System-Images und rollen bei jeder Änderung automatisch mit Packer und CI/CD neue aus. Das gilt für alle Cluster. Sicherheitspatches werden automatisch ausgerollt. Andere Versionen sind fest gepinnt und werden nur per Opt-in aktualisiert. Für Notfallpatches haben wir einen etablierten Prozess.
  • Wir haben Tausende Unit Tests, Systemtests, Integrationstests und E2E-Tests, die bestätigen, dass Änderungen sicher, korrekt und performant sind.
  • Wir verwenden vorbereitete Anweisungen und nutzen Frameworks, um Benutzereingaben zu escapen und zu bereinigen.
  • Sie können Signature Authentication aktivieren, um die Integrität signierter Anfrageparameter zu prüfen. Unter API-Sicherheit finden Sie weitere Möglichkeiten, Ihre Integration zu schützen.
  • Sie können eingehende Dateien auf Viren scannen, indem Sie 🤖/file/virusscan zu Ihren Assembly Instructions hinzufügen.

Uptime & Kontinuität

  • Unser Tresor, der Credentials und Templates enthält, ist verschlüsselt und wird an einen externen Standort synchronisiert. Offline-Kopien unseres Codes und dieses Tresors werden außerhalb des öffentlichen Internets aufbewahrt.
  • Wir setzen Monitoring und (tausende) Alerts für Systemzustand, Produktzustand und Missbrauch ein (Angriffssignaturen, Audit-Ereignisse).
  • Unsere Statusseite ist bis hin zum Domain-Registrar vollständig von unserer Produktionsplattform getrennt und informiert Sie über alle Probleme, die die Produktion betreffen. Dies gilt ebenso für den Twitter-Account @TLStatus.
Etwas gefunden?

Verantwortungsvolle Offenlegung einer Sicherheitslücke.

Bei Transloadit ist uns Sicherheit sehr wichtig. Wir wissen, dass Fehler passieren können, arbeiten aber stets daran, sie zu beheben und zu vermeiden. Deshalb schätzen wir es sehr, wenn Sie uns informieren, falls Sie ein Sicherheitsproblem finden.

Belohnungen

Wenn das Problem berechtigt ist (d. h. wir der Meinung sind, dass es behoben werden sollte) und Sie es als erste Person melden, erhalten Sie einen Platz in unserer Hall of Fame. In schwerwiegenden Fällen verschenken wir Merchandise Ihrer Wahl aus shop.transloadit.com. Geldprämien bieten wir nicht an.

Hall of Fame

Bitte geben Sie in Ihrem Bericht an, wie Sie in der Hall of Fame genannt werden möchten. Sie können eine Website und einen Namen oder Handle angeben, aber wir ziehen eine Grenze, wenn es zu unruhig, spammy oder anstößig wird.

Regeln

Automatisierte Tools können bei unseren Audit-Tools viel Rauschen erzeugen. Daher bitten wir Sie, diese nicht zu verwenden.

Bitte beachten Sie, dass wir Rate-Limiting für fehlgeschlagene Logins und viele andere Ereignisse einsetzen, dieses jedoch erst relativ spät greift.

Anerkennung, wo sie verdient ist

Hall of Fame

Die folgenden Sicherheitsforschenden haben Schwachstellen identifiziert und uns verantwortungsvoll gemeldet. Hier sehen Sie die Top 3. In der vollständigen Liste finden Sie alle, die dazu beigetragen haben, Transloadit sicherer zu machen.

  1. 1Sachhit45 Meldungen
  2. 2Prasanth ElangovanExterner Link25 Meldungen
  3. 3Faizan Ahmad WaniExterner Link17 Meldungen
FAQ

Fragen, beantwortet.

Wenn Sie allgemeine Fragen zur Sicherheit bei Transloadit haben, finden Sie hier einige sicherheitsbezogene Fragen und deren Antworten:

Sind Assembly IDs sicher?

Transloadit verwendet UUIDv4 ohne Bindestriche, um diese IDs zufällig zu generieren. Eine solche ID zu erraten oder eine UUID zu generieren, die mit einer unserer IDs übereinstimmt, wäre genauso wahrscheinlich wie eine Kollision. Das ist so unwahrscheinlich, dass es nicht als praktikabler Angriffsvektor gilt.

Da wir jederzeit etwa 5.000.000 Assemblies im aktiven Speicher halten, ist die Wahrscheinlichkeit einer Kollision zugegebenermaßen 5.000.000-mal höher. Zufällige UUIDv4-Kennungen machen das Erraten einer aktiven Assembly-ID dennoch rechnerisch unpraktikabel. Ratenbegrenzungen bieten zusätzlichen Schutz, aber das Kontingent für die Erstellung von Assemblies ist kein Limit für Assembly-Status-Abfragen. Zufälliges Erraten betrachten wir daher bei Weitem nicht als praktikablen Angriffsvektor.

Bei Dateien ist das Zeitfenster noch kleiner, da wir sie nach 24 Stunden entfernen. Einige Gründe dafür erläutern wir hier.

Neben dem Erraten von Datei- oder Assembly-URLs besteht natürlich auch das Risiko, dass diese Adressen auf irgendeine Weise offengelegt werden. Wir betrachten eine Assembly-ID und eine Datei-URL als vertraulich. Sie sind ein Geheimnis, das Transloadit, unser Kunde und je nach Ihrer Integration der jeweilige Endnutzer teilen, für den der Kunde die Dateien bereitstellt und in Ihrem Auftrag die Assembly ausführt.

Die Kommunikation zwischen diesen Parteien erfolgt über HTTPS, wofür wir bei SSL Labs durchweg die Bewertung A+ erhalten. Wenn für alle beteiligten Anfragen bei der Integration zwischen Transloadit und dem Endnutzer HTTPS verwendet wird, können die URLs zu Assemblies und Dateien nicht über diese vertrauenswürdigen Parteien hinaus offengelegt werden und somit kaum zu einem praktikablen Angriffsvektor werden.

Somit ist Transloadit selbst als vertrauenswürdige Partei zu betrachten. Unsere Richtlinie lautet, dass nur unsere vertrauenswürdigen Kernteammitglieder zu Debugging-Zwecken Zugriff auf diese Dateien haben. Wir erhalten täglich Millionen von Dateien, und für uns sind sie nur UUIDs, bis ein Kunde uns bittet, genauer hinzusehen.

Wir führen unsere Prozesse als nicht privilegierte Benutzer aus und stellen ihnen die benötigten Zugangsdaten bereit. Ein kompromittierter Prozess kann die ihm übergebenen Zugangsdaten auch ohne Root-Zugriff offenlegen. Der Zugriff auf verschlüsselte Daten hängt von den Berechtigungen der gestohlenen Zugangsdaten und vom Zugriff auf die entsprechenden Entschlüsselungsschlüssel ab. Eine Verschlüsselung ruhender Daten schützt nicht vor einem Angreifer, der einen autorisierten Lesezugriff nutzen kann. Begrenzte Berechtigungen und der Schutz von Prozessen bleiben wichtig, und kein System kann eine Sicherheitsgarantie von 100% bieten.

Kann ich Transloadit IPs in meiner Firewall erlauben?

Unsere ausgehenden IP-Adressen ändern sich, wenn Server hinzugefügt oder entfernt werden. Eine Firewall-Allowlist mit einzelnen Server-IPs aktuell zu halten, kann zu abgebrochenen Verbindungen führen.

Dies gilt für ausgehende Verbindungen wie 🤖/sftp/store, Assembly Notifications und 🤖/http/import.

Wie werden meine Amazon S3 Credentials geschützt?

Speichern Sie Ihre Zugangsdaten für S3-Exporte als Template-Zugangsdaten und verweisen Sie in Ihren Templates darauf. Gespeicherte Zugangsdaten für Cloud-Speicher werden im Ruhezustand verschlüsselt.

Beschränken Sie den Zugriff von Transloadit auf den S3-Bucket und die Berechtigungen, die Ihr Workflow benötigt. Die erforderlichen IAM-Berechtigungen finden Sie in der S3-Store-Dokumentation.

Die Berechtigung s3:PutObject erlaubt das Überschreiben vorhandener Objekte mit demselben Schlüssel; sie beschränkt den Zugriff nicht auf das Hinzufügen neuer Dateien.

MD5 ist kein sicherer Hashing-Algorithmus. Warum verwenden Sie ihn?

Zunächst: Für Signaturauthentifizierung und alle anderen sicherheitsrelevanten Zwecke verwenden wir kein MD5. Wir stellen MD5-Hashes für Dateien bereit, um Duplikate aus vertrauenswürdigen Quellen zu erkennen, sowie für andere Zwecke, bei denen es keinen lohnenden Anwendungsfall für den Angriffsvektor der Berechnung kollidierender Hashes gibt.

Da MD5 schneller zu berechnen und noch breiter verfügbar ist als beispielsweise SHA1, haben wir uns bewusst dafür entschieden, MD5-Hashes für Encoding-Ergebnisse bereitzustellen. Da MD5 nicht sicher ist, sollten Sie diese Hashes selbstverständlich nicht als Bausteine für sicherheitsrelevante Funktionen in Ihrer Anwendung verwenden.

Sicherheit, auf die Sie bauen können

Erstellen Sie Datei-Workflows mit dokumentierten Sicherheitspraktiken und regionalen Verarbeitungsoptionen.
Compliance gegenüber Auditoren nachweisen
SOC-2-Type-II-Bericht und ISO-27001-Zertifizierung
Daten während der Übertragung schützen
TLS-Verschlüsselung
Ruhende Daten absichern
AES-256-Verschlüsselung
Daten in der Region halten
Regionale Datenresidenz
DSGVO
HIPAA
ISO 27001ISO27001
AES-256
SOC 2 Type II

Für HIPAA-regulierte Workloads ist ein Business Associate Agreement erforderlich.

Keine Kreditkarte erforderlich