Güvenliğe genel bakış

Sıfır bilgi tasarımı neyi korur, neyi korumaz

Sunucuya giriş yapmak ile kasayı açmak ayrı adımlardır. Sunucu kim olduğunuzu doğrular ve kasa değerlerini yalnızca şifreli olarak saklar.

Tarayıcı, sunucu ve depolama ayrı işler yapar

Tarayıcı, oturum açılmış istekleri sunucuya gönderir. Sır verisi saklanmadan önce tarayıcıda şifrelenir. Sunucu diskte, yerel SQLite içinde şifreli veriyi, sarmalanmış anahtarları, tuzları ve işletimsel meta veriyi tutar.

Sıfır bilgi modelini okuyun
VaultPilot sıfır bilgi veri akışı şeması

Kurulumdan önce dört kontrol

Yönetilen güncelleme yolu, bir pakete güvenmeden önce Ed25519 imzalı güncelleme manifestini, izin verilen sürüm adresini, SHA-256 özetini ve dosya boyutunu kontrol eder. v3.0.3 MSI paketi imzasızdır; bu sürüm için Authenticode imzalayan iddiası yapılmaz.

Güncelleme doğrulamasını okuyun
VaultPilot güncelleme güven zinciri şeması

Kasanın çevresini yine ekibiniz korur

Sıfır bilgi tasarımı uç nokta, kimlik, sertifika, yedekleme ve imzalama işlerini sizden almaz. Ana parolalar, iki adımlı doğrulama cihazları, özel anahtarlar, PFX dosyaları, veritabanları, yedekler, günlükler, ajan erişim anahtarları ve gerçek ekran görüntüleri gizli tutulmalıdır.

İşletim sorumluluklarını okuyun

Her bağlantı kendi türünde veri taşır

Tarayıcı, oturum açılmış istekleri ve şifreli malzemeyi gönderir. DC Agent dizin meta verisini ve sağlık sinyalini gönderir. Dış paketler, güncelleme dosyaları ve destek iletileri ayrı yollardan gider.

Veri sınırlarını görün

Ana parola, TOTP ve oturum kilidi

Ana parola en az 14 karakterdir. İki adımlı doğrulama, doğrulama uygulamasından altı haneli bir kod ekler. Kasa 15 dakika etkinlik olmayınca kilitlenir; oturum listesini yalnızca Sahip görür.

Giriş güvenliğini okuyun

Genel roller ve kasa rolleri

Genel rol (Sahip, Yönetici, Denetçi veya Kullanıcı) kişinin konsolda ne yapabileceğini belirler. Kasa rolü (Görüntüleyici, Düzenleyici veya Kasa yöneticisi) tek bir kasanın içinde ne yapabileceğini belirler.

Kullanıcıları ve rolleri inceleyin

Şüpheli açığı özel kanaldan bildirin

support@vaultpilot.io adresine ayrı bir güvenlik bildirimi yazın ve sorunu en kısa, maskelenmiş adımlarla gösterin. İstismar ayrıntısını ve sırları herkese açık yerlere koymayın.

Sorumlu bildirim politikasını okuyun