Seguridad en Transloadit
Debemos desconfiar de las plataformas que afirman ser 100 % seguras, y no verás a Transloadit hacer afirmaciones así. Nuestro compromiso, en cambio, es que la privacidad y la seguridad son nuestra principal prioridad. Compartimos abiertamente lo que hacemos para mantenerte seguro.
Cumplimiento normativo y residencia de datos
Elige Estados Unidos, Europa o Asia Pacífico para la residencia de datos, o usa nuestro endpoint global para enrutar geográficamente cada Assembly a la más cercana de las tres regiones.
Tres regiones. Tú eliges el enrutamiento.
Fija el procesamiento a una región para la residencia de datos, o haz que las subidas y las solicitudes se enruten automáticamente a la región más cercana.
Estados Unidos
Virginiaus-east-1Europa
Irlandaeu-west-1Asia Pacífico
Singapurap-southeast-1
Un tiempo de actividad con el que puedes contar.
El tiempo de actividad que garantizamos en nuestro SLA. Nuestra página de estado pública respalda este compromiso.
Estándares y controles de seguridad.
Nuestro programa de seguridad incluye la certificación ISO 27001, una atestación SOC 2 Type II y controles para el manejo de tus archivos.
RGPD
HIPAA
AES-256
SOC 2 Type II
ISO 27001
Las cargas de trabajo reguladas por la HIPAA requieren un Acuerdo de Socio Comercial (BAA).
Lo que hacemos para mantenerte seguro.
Aquí tienes una lista de cosas que hacemos para mantenerte a ti y a tus datos seguros.
Política
- Cumplimos los requisitos del RGPD y la CCPA, admitimos cargas de trabajo reguladas por la HIPAA mediante un Acuerdo de Socio Comercial (BAA) y contamos con la certificación ISO/IEC 27001.
- Nuestro informe de atestación SOC 2 Type II está disponible previa solicitud.
- Tenemos un canal interno
#securitydonde generamos conciencia y compartimos y debatimos todas las amenazas relevantes más recientes. Revisamos y actualizamos continuamente las políticas aquí. - Todos los compañeros de equipo y consultores que manejan datos sensibles deben firmar un contrato que cubre NDA, 2FA, discos duros cifrados, gestión de actualizaciones y más.
- Mantenemos un programa de seguridad y nos sometemos continuamente a pruebas de penetración, tanto con escáneres automatizados como por parte de personas.
- Todos los proveedores con acceso a información están listados en nuestra página de Privacidad (English).
- Todos los miembros del equipo pasan por un proceso de verificación; el acceso se concede según el principio de necesidad de conocer y se revoca cuando esa necesidad deja de existir. Lo confirmamos cuando los empleados dejan la empresa.
- Publicamos informes de incidentes de seguridad en nuestro blog. Las obligaciones de notificación a los clientes se rigen por el Anexo de tratamiento de datos (English) aplicable.
- Como empresa remota, no tenemos una oficina ni una red interna con zonas desmilitarizadas, y hemos adoptado los principios de seguridad de BeyondCorp (una implementación de Zero Trust). Consulta los documentos de BeyondCorp de Google. Sí segmentamos distintas partes de nuestra infraestructura y usamos firewalls para restringir el tráfico de entrada y salida de nuestra red en puntos estratégicos, y desplegamos VPC para aislar el tráfico y crear zonas de red.
- Transloadit es una empresa muy técnica y todo es código. Esto incluye políticas, configuración e infraestructura (mediante Terraform). Esto nos permite someter cualquier cambio en la empresa a gestión de cambios mediante control de versiones, revisiones por pares, pruebas, CI/CD y reversiones. La documentación de todos los cambios en la empresa se encuentra en pull requests y en los documentos Markdown que los acompañan. Las directrices de endurecimiento de sistemas están documentadas como código.
- Puedes dirigir las solicitudes de API a una región específica usando un endpoint regional como
https://api2-eu-west-1.transloadit.com.
Autorización y cifrado
- Nuestra API y nuestro sitio web admiten HTTPS para cifrar los datos en tránsito.
- Los datos sensibles en reposo se cifran con AES-256.
- Los pagos con tarjeta de crédito de las suscripciones de Transloadit los gestiona Stripe, un procesador de pagos con certificación PCI DSS Nivel 1.
- Transloadit debe activar primero el inicio de sesión único SAML para tu Workspace Enterprise. Después, su propietario puede configurar un proveedor de identidad para los usuarios de la consola.
- Hay propietarios de cuenta y colaboradores; los propietarios tienen más privilegios (pueden invitar, cancelar, etc.).
- Para operaciones peligrosas o sensibles, nuestro sitio web solicita volver a autenticarte para iniciar una sesión “sudo” que dura 15 minutos.
- En las cuentas con contraseña aplicamos requisitos mínimos de seguridad.
- Las contraseñas se procesan con un hash criptográfico unidireccional mediante bcrypt, con salts y peppers.
Hardening y proceso
- Usamos infraestructura de AWS y Hetzner, con almacenamiento temporal de archivos en Amazon S3 y Cloudflare R2. Nuestros servidores funcionan con Ubuntu. Los administradores usan sudo para elevar privilegios cuando es necesario.
- Nuestras buenas prácticas facilitan dar a Transloadit el mínimo acceso posible a tus archivos.
- Nuestro encoding (la parte más arriesgada, ya que ejecutamos comandos en nombre de terceros) se ejecuta en máquinas reducidas al mínimo. Además, usamos sandboxing.
- Implementamos Rate Limiting a nivel de cuenta, IP y evento de auditoría.
- Todas las entradas relevantes de logs de producción se almacenan de forma remota, con detección de patrones y alertas de intención maliciosa, así como crashes inesperados, excepciones y otras condiciones de error.
- Reforzamos las imágenes del sistema y desplegamos otras nuevas automáticamente con cada cambio mediante Packer y CI/CD. Esto se aplica a todos los clústeres. Los parches de seguridad se despliegan automáticamente. Las demás versiones están fijadas y se actualizan de forma opcional. Contamos con un proceso para desplegar parches de emergencia.
- Tenemos miles de unit tests, system tests, integration tests y e2e tests que confirman que los cambios sean seguros, correctos y performantes.
- Usamos sentencias preparadas y aprovechamos frameworks para escapar y sanear la entrada de los usuarios.
- Puedes activar la Signature Authentication para verificar la integridad de los parámetros de solicitud firmados. Consulta Seguridad de la API para conocer más formas de proteger tu integración.
- Puedes analizar los archivos entrantes en busca de virus añadiendo 🤖/file/virusscan a tus Assembly Instructions.
Uptime y continuidad
- Nuestra bóveda, que contiene Credentials y Templates, está cifrada y sincronizada con una ubicación externa. Las copias offline de nuestro código y de esta bóveda se mantienen fuera de internet público.
- Implementamos monitoreo y (miles de) alertas para la salud del sistema, la salud del producto y abuso (firmas de ataque, eventos de auditoría).
- Nuestra statuspage está completamente separada de nuestra plataforma de producción, incluso hasta el registrador del dominio, y te informa de cualquier problema que afecte la producción, al igual que la cuenta de Twitter @TLStatus.
Divulgación responsable de una vulnerabilidad de seguridad.
En Transloadit, nos importa mucho la seguridad. Sabemos que pueden ocurrir errores, pero siempre buscamos corregirlos y prevenirlos. Por eso apreciamos mucho que nos avises si encuentras un problema de seguridad.
Recompensas
Si el problema es válido (es decir, creemos que debería corregirse) y eres la primera persona en informarlo, obtendrás un lugar en nuestro Salón de la Fama. En casos graves, regalamos el merchandising que elijas de shop.transloadit.com. No ofrecemos recompensas en efectivo.
Salón de la Fama
Incluye en tu reporte cómo quieres que se te dé crédito en el Salón de la Fama. Puedes proporcionar un sitio y un nombre o alias, pero ponemos límites cuando las cosas se vuelven demasiado ruidosas, spammy u ofensivas.
Reglas
Las herramientas automatizadas pueden generar mucho ruido para nuestras herramientas de auditoría, por lo que te pedimos no usarlas.
Ten en cuenta que sí contamos con rate-limiting para fallos de inicio de sesión y muchos otros eventos, pero se activa bastante tarde.
Salón de la Fama
Los siguientes investigadores de seguridad han identificado vulnerabilidades y nos las han comunicado de forma responsable. Aquí se muestran los 3 principales. Consulta la lista completa de todas las personas que han contribuido a hacer de Transloadit un lugar más seguro.
- 1Sachhit45 informes
- 2Prasanth ElangovanEnlace externo25 informes
- 3Faizan Ahmad WaniEnlace externo17 informes
Preguntas, respondidas.
Si tienes preguntas sobre la seguridad de Transloadit en general, aquí tienes algunas preguntas relacionadas con la seguridad y sus respuestas:
¿Son seguros los ID de Assembly?
Transloadit utiliza UUIDv4 sin guiones para generar estos ID de forma aleatoria. Adivinar o generar un UUID que coincida con uno de los nuestros sería tan probable como generar una colisión. Esto es tan improbable que no se considera un vector de ataque viable.
Como mantenemos alrededor de 5.000.000 Assemblies en almacenamiento activo en todo momento, la probabilidad de generar una colisión es, ciertamente, 5.000.000 veces mayor. Aun así, los identificadores UUIDv4 aleatorios hacen que adivinar un ID de Assembly activo sea computacionalmente impracticable. Los límites de frecuencia aportan una defensa adicional, pero el cupo de creación de Assemblies no es un límite para las consultas de Assembly Status. Consideramos que adivinar al azar está muy lejos de ser un vector de ataque viable.
En el caso de los archivos, el margen se reduce aún más, ya que los eliminamos después de 24 horas. Aquí se explican algunos de los motivos por los que decidimos hacerlo.
Más allá de intentar adivinar archivos o URL de una Assembly, por supuesto también preocupa que estas direcciones puedan filtrarse de algún modo. Consideramos privados tanto el ID de una Assembly como la URL de un archivo. Son un secreto compartido entre Transloadit, nuestro cliente y, según tu integración, el usuario final específico a quien el cliente proporciona los archivos y para quien ejecuta la Assembly en tu nombre.
Esta comunicación entre dichas partes se realiza mediante HTTPS, protocolo en el que contamos con una calificación A+ de SSL Labs en todos los casos. Si se usa HTTPS para la integración con Transloadit y con el usuario final en todas las solicitudes involucradas, las URL de las Assemblies y de los archivos no pueden filtrarse más allá de estas partes de confianza ni llegar a convertirse en un vector de ataque viable.
Luego está Transloadit como parte de confianza. Nuestra política es que solo los miembros de confianza de nuestro equipo central tienen acceso a estos archivos con fines de depuración. Recibimos millones de archivos todos los días y para nosotros son solo UUIDs hasta que un cliente nos pide revisar algo más de cerca.
Ejecutamos nuestros procesos como usuarios sin privilegios y les proporcionamos las credenciales que necesitan. Un proceso comprometido puede exponer las credenciales que recibe sin acceso root. El acceso a los datos cifrados depende de los permisos de las credenciales robadas y del acceso a las claves de descifrado correspondientes. El cifrado en reposo no protege los datos frente a un atacante que puede utilizar una vía de lectura autorizada. Limitar las credenciales y proteger los procesos sigue siendo importante, y ningún sistema puede ofrecer una garantía de seguridad del 100%.
¿Puedo permitir las IPs de Transloadit en mi firewall?
Nuestras direcciones IP salientes cambian a medida que se añaden y retiran servidores. Mantener actualizada una lista de permitidos del firewall con las IP de servidores individuales puede provocar conexiones interrumpidas.
Esto se aplica a las conexiones salientes, como 🤖/sftp/store, las Assembly Notifications y 🤖/http/import.
¿Cómo se protegen mis credenciales de Amazon S3?
Para las exportaciones a S3, guarda tus credenciales como credenciales de Template y haz referencia a ellas desde tus Templates. Las credenciales de almacenamiento en la nube guardadas están cifradas en reposo.
Limita el acceso de Transloadit al bucket de S3 y a los permisos que necesita tu flujo de trabajo. Consulta la documentación de S3 Store para ver los permisos de IAM necesarios.
El permiso s3:PutObject permite sobrescribir objetos existentes con la misma clave; no limita el acceso a añadir archivos nuevos.
MD5 no es un algoritmo de hashing seguro, ¿por qué lo usan?
Primero que nada, para la autenticación de firmas y todo lo demás que necesita ser seguro, no usamos MD5. Proporcionamos hashes MD5 para archivos como una forma de detectar duplicados de fuentes confiables, así como para otros fines en los que no hay un caso de uso que recompense el vector de ataque de calcular hashes con colisiones.
Como MD5 es más rápido de calcular y aún más ampliamente disponible que, por ejemplo, SHA1, se hizo una concesión deliberada al proporcionar hashes MD5 para los resultados de encoding. No hace falta decir que, dado que MD5 no es seguro, no deberías usar estos hashes como componentes para nada que sea sensible a la seguridad en tu aplicación.
Seguridad sobre la que puedes construir
Las cargas de trabajo reguladas por la HIPAA requieren un Acuerdo de Socio Comercial (BAA).
