Segurança na Transloadit
Devemos desconfiar de plataformas que afirmam ser 100% seguras, e você não vai ver a Transloadit fazendo afirmações desse tipo. Nosso compromisso, em vez disso, é que privacidade e segurança são nossa prioridade número um. Compartilhamos abertamente o que fazemos para manter você seguro.
Conformidade e residência de dados
Escolha os Estados Unidos, a Europa ou a Ásia-Pacífico para a residência de dados, ou use nosso endpoint global para rotear geograficamente cada Assembly para a mais próxima das três regiões.
Três regiões. A escolha de roteamento é sua.
Fixe o processamento em uma região para residência de dados ou deixe que uploads e requisições sejam roteados automaticamente para a região mais próxima.
Estados Unidos
Virgíniaus-east-1Europa
Irlandaeu-west-1Ásia-Pacífico
Singapuraap-southeast-1
Disponibilidade com a qual você pode contar.
A disponibilidade com que nos comprometemos em nosso SLA. Nossa página de status pública mantém o histórico por trás disso.
Padrões e controles de segurança.
Nosso programa de segurança inclui a certificação ISO 27001, um atestado SOC 2 Type II e controles para o tratamento dos seus arquivos.
GDPR
HIPAA
AES-256
SOC 2 Type II
ISO 27001
Cargas de trabalho regulamentadas pela HIPAA exigem um acordo de associado comercial (Business Associate Agreement).
O que fazemos para manter sua segurança.
Veja a seguir o que fazemos para manter você e seus dados seguros.
Política
- Operamos em conformidade com os requisitos da GDPR e da CCPA, oferecemos suporte a cargas de trabalho reguladas pela HIPAA mediante um Business Associate Agreement e temos certificação ISO/IEC 27001.
- Nosso relatório de atestação SOC 2 Type II está disponível mediante solicitação.
- Temos um canal interno
#securityonde conscientizamos a equipe e compartilhamos e discutimos todas as ameaças relevantes mais recentes. Revisamos e atualizamos nossas políticas continuamente por lá. - Todos os colegas de equipe e consultores que lidam com dados sensíveis precisam assinar um contrato que abrange NDA, 2FA, discos rígidos criptografados, gerenciamento de atualizações e mais.
- Mantemos um programa de segurança e passamos continuamente por testes de penetração, realizados tanto por scanners automatizados quanto por pessoas.
- Todos os fornecedores com acesso a informações estão listados na nossa página de Privacidade (English).
- Todos os membros da equipe passam por verificação, e o acesso é concedido com base na necessidade de saber e revogado quando essa necessidade deixa de existir. Confirmamos isso quando funcionários saem da empresa.
- Publicamos relatórios de incidentes de segurança em nosso blog (English). As obrigações de notificação ao cliente são regidas pelo Adendo de Processamento de Dados (English) aplicável.
- Como empresa remota, não temos um escritório/rede interna com zonas desmilitarizadas e adotamos os princípios de segurança BeyondCorp (uma implementação de Zero Trust). Consulte os artigos do Google sobre BeyondCorp. Segmentamos diferentes partes da nossa infraestrutura e usamos firewalls para restringir o tráfego de entrada e saída da nossa rede em pontos estratégicos, além de implantar VPCs (English) para isolar o tráfego e criar zonas de rede.
- A Transloadit é uma empresa altamente técnica, e tudo é código. Isso inclui políticas, configuração e infraestrutura (via Terraform (English)). Isso nos permite submeter qualquer mudança na empresa à gestão de mudanças por meio de controle de versão, revisões por pares, testes, CI/CD e reversões. A documentação de todas as mudanças na empresa está nos pull requests e nos documentos Markdown que os acompanham. As diretrizes de reforço de segurança são documentadas como código.
- Você pode direcionar requisições de API para uma região específica usando um endpoint regional, como
https://api2-eu-west-1.transloadit.com.
Autorização e criptografia
- Nossa API e nosso site oferecem suporte a HTTPS para criptografar os dados em trânsito.
- Dados sensíveis em repouso são criptografados com AES-256.
- Os pagamentos com cartão de crédito das assinaturas da Transloadit são processados pela Stripe, um processador de pagamentos com certificação PCI DSS nível 1.
- A Transloadit precisa ativar primeiro o login único SAML no seu Workspace Enterprise. Depois, o proprietário pode configurar um provedor de identidade para os usuários do console de desenvolvimento.
- Existem proprietários de conta e colaboradores; os proprietários têm mais privilégios (podem convidar, cancelar etc.).
- Para operações perigosas ou sensíveis, nosso site pede uma nova autenticação para iniciar uma sessão “sudo” que dura 15 minutos.
- Para contas com senha, aplicamos requisitos mínimos de segurança.
- As senhas passam por hash criptográfico unidirecional com bcrypt, usando salts e peppers.
Reforço de segurança e processos
- Usamos a infraestrutura da AWS e da Hetzner, com armazenamento temporário de arquivos no Amazon S3 e no Cloudflare R2. Nossos servidores rodam Ubuntu. Os administradores usam sudo para elevar privilégios quando necessário.
- Nossas boas práticas facilitam conceder à Transloadit o mínimo de acesso aos seus arquivos.
- Nossa codificação (a parte mais arriscada, já que executamos comandos em nome de terceiros) é executada em máquinas reduzidas ao essencial. Além disso, usamos isolamento em sandbox.
- Aplicamos limitação de taxa nos níveis de conta, IP e evento de auditoria.
- Todos os registros de log de produção relevantes são armazenados remotamente, com detecção de padrões e alertas para intenções maliciosas, bem como para falhas inesperadas, exceções e outras condições de erro.
- Reforçamos a segurança das imagens de sistema e implantamos novas imagens automaticamente a cada alteração via Packer e CI/CD. Isso se aplica a todos os clusters. Patches de segurança são implantados automaticamente. Outras versões são fixadas e só são atualizadas mediante adesão explícita. Temos um processo definido para implantar patches emergenciais.
- Temos milhares de testes unitários, de sistema, de integração e e2e que confirmam que as alterações são seguras, corretas e performáticas.
- Usamos prepared statements e aproveitamos frameworks para escapar e sanitizar a entrada do usuário.
- Você pode ativar a Signature Authentication para verificar a integridade dos parâmetros de requisição assinados. Consulte Segurança da API para conhecer outras formas de proteger sua integração.
- Você pode verificar se os arquivos recebidos contêm vírus adicionando o 🤖/file/virusscan às suas Assembly Instructions.
Disponibilidade e continuidade
- Nosso cofre que armazena credenciais e Templates é criptografado e sincronizado com um local externo. Cópias offline do nosso código e desse cofre ficam fora da internet pública.
- Implantamos monitoramento e (milhares de) alertas para a saúde do sistema, a saúde do produto e abusos (assinaturas de ataque, eventos de auditoria).
- Nossa página de status é totalmente separada da nossa plataforma de produção, até o registrador de domínio, e informa sobre qualquer problema que afete a produção, assim como a conta @TLStatus no Twitter.
Divulgação responsável de uma vulnerabilidade de segurança.
Na Transloadit, levamos a segurança muito a sério. Sabemos que erros podem acontecer, mas estamos sempre buscando corrigi-los e preveni-los. Por isso, agradecemos muito quando você nos avisa ao encontrar um problema de segurança.
Recompensas
Se o problema for válido (ou seja, se acharmos que ele deve ser corrigido) e você for a primeira pessoa a relatá-lo, você ganhará um lugar no nosso Hall da Fama. Em casos graves, oferecemos brindes à sua escolha da shop.transloadit.com. Não oferecemos recompensas em dinheiro.
Hall da Fama
Por favor, inclua no seu relatório como você gostaria de receber o crédito no Hall da Fama. Você pode indicar um site e um nome ou apelido, mas estabelecemos um limite quando as coisas ficam ruidosas, com cara de spam ou ofensivas demais.
Regras
Ferramentas automatizadas podem gerar muito ruído em nossas ferramentas de auditoria, por isso pedimos que você não as use.
Lembre-se de que temos limitação de taxa para falhas de login e muitos outros eventos, mas ela só entra em ação bem tarde.
Hall da Fama
Os seguintes pesquisadores de segurança identificaram vulnerabilidades e as divulgaram para nós de forma responsável. Os 3 principais aparecem aqui. Veja a lista completa com todos que contribuíram para tornar a Transloadit um lugar mais seguro.
- 1Sachhit45 relatórios
- 2Prasanth ElangovanLink externo25 relatórios
- 3Faizan Ahmad WaniLink externo17 relatórios
Perguntas respondidas.
Se você tiver dúvidas sobre a segurança da Transloadit em geral, veja algumas perguntas relacionadas à segurança e suas respostas:
Os Assembly IDs são seguros?
A Transloadit usa UUIDv4 sem hífens para gerar esses IDs aleatoriamente. Adivinhar, ou gerar, um UUID que coincida com um dos nossos seria tão provável quanto gerar uma colisão. Isso é tão improvável que não é considerado um vetor de ataque viável.
Como mantemos cerca de 5.000.000 Assemblies em armazenamento ativo a qualquer momento, as chances são, reconhecidamente, 5.000.000 vezes maiores de gerar uma colisão. Identificadores UUIDv4 aleatórios ainda tornam a adivinhação de um Assembly ID ativo computacionalmente inviável. Os limites de taxa oferecem uma defesa adicional, mas a cota de criação de Assembly não é um limite para consultas de Assembly Status. Consideramos que a adivinhação aleatória está longe de ser um vetor de ataque viável.
Para arquivos, a janela fica ainda menor, porque nós os removemos após 24 horas. Alguns motivos pelos quais optamos por fazer isso estão descritos aqui.
Além da possibilidade de adivinhar arquivos ou URLs de Assembly, é claro que existe a preocupação de que esses endereços vazem de alguma forma. Consideramos o ID de Assembly e a URL do arquivo como informações privadas. Eles são um segredo compartilhado entre a Transloadit, nosso cliente e, dependendo da sua integração, o usuário final específico para o qual o cliente está fornecendo os arquivos e executando a Assembly em seu nome.
Essa comunicação entre essas partes acontece por HTTPS, para o qual temos nota A+ no SSL Labs (English) em todos os aspectos. Se o HTTPS for usado na integração com a Transloadit e com o usuário final em todas as requisições envolvidas, as URLs das Assemblies e dos arquivos não podem vazar para além dessas partes confiáveis a ponto de se tornarem um vetor de ataque viável.
Depois, há a Transloadit para se analisar como parte confiável. Nossa política é que apenas os membros de confiança da nossa equipe principal têm acesso a esses arquivos para fins de depuração. Recebemos milhões de arquivos todos os dias e, para nós, eles são apenas UUIDs até que um cliente nos peça para olhar mais de perto.
Executamos nossos processos como usuários sem privilégios e fornecemos a eles as credenciais de que precisam. Um processo comprometido pode expor as credenciais que recebe sem acesso root. O acesso aos dados criptografados depende das permissões das credenciais roubadas e do acesso às chaves de descriptografia correspondentes. A criptografia em repouso não protege os dados de um atacante que consiga usar um caminho de leitura autorizado. Limitar credenciais e proteger processos continuam sendo práticas importantes, e nenhum sistema pode oferecer 100% de garantia de segurança.
Posso liberar os IPs da Transloadit no meu firewall?
Nossos endereços IP de saída mudam à medida que servidores são adicionados e removidos. Manter atualizada uma lista de permissões de firewall com os IPs de cada servidor pode resultar em conexões interrompidas.
Isso se aplica a conexões de saída, como 🤖/sftp/store, Assembly Notifications e 🤖/http/import.
Como minhas credenciais do Amazon S3 são protegidas?
Para exportações para o S3, armazene suas credenciais como Credenciais de Template e faça referência a elas nos seus Templates. As credenciais de armazenamento em nuvem salvas são criptografadas em repouso.
Limite o acesso da Transloadit ao bucket S3 e às permissões necessárias para seu fluxo de trabalho. Consulte a documentação do S3 Store para ver as permissões IAM necessárias.
A permissão s3:PutObject permite sobrescrever objetos existentes com a mesma chave; ela não limita o acesso à adição de novos arquivos.
O MD5 não é um algoritmo de hash seguro. Por que vocês o usam?
Em primeiro lugar, não usamos MD5 para autenticação por assinatura nem para qualquer outra coisa que precise ser segura. Fornecemos hashes MD5 de arquivos como forma de detectar duplicatas vindas de fontes confiáveis, além de outros fins em que não há um caso de uso vantajoso para o vetor de ataque de calcular hashes com colisão.
Como o MD5 é mais rápido de calcular e ainda mais amplamente disponível do que, por exemplo, o SHA1, foi feita uma escolha deliberada ao fornecer hashes MD5 para os resultados de codificação. Nem é preciso dizer que, como o MD5 não é seguro, você não deve usar esses hashes como base para nada que seja sensível em termos de segurança na sua aplicação.
Segurança como base para o que você constrói
Cargas de trabalho regulamentadas pela HIPAA exigem um acordo de associado comercial (Business Associate Agreement).
