Güvenlik ve güven modeli sayfası, VaultPilot’ta verinin hangi sınırlardan geçtiğini, neyin korunduğunu ve sistem yöneticisinin nelerden sorumlu olduğunu anlatır.
Verinin geçtiği güven sınırları
| Sınır | Sınırdan geçen veri | Sistem yöneticisi kuralı |
|---|---|---|
| Tarayıcıdan VaultPilot sunucusuna | Kimliği doğrulanmış istekler ve şifreli kasa malzemesi. | Canlı erişimde HTTPS kullanın. Başında kimse yokken tarayıcı oturumunu kilitli tutun. |
| VaultPilot sunucusundan veritabanına | Şifreli sır içerikleri ve işletimsel meta veri. | Veritabanını kopyalamayın ve yayımlamayın; şifreli yedekleme akışlarını kullanın. |
| Güncelleme Merkezi’nden resmi sürüm adresine | İmzalı manifest ve sürüm dosyaları. | Yalnızca manifest imzası, özeti ve boyutu doğrulanan dosyalara güvenin. Manifest bir imzalayan sabitliyorsa imzalayan bilgisi de şarttır. |
| Tarayıcı eklentisinden sunucuya | Eşleştirme kodu ve şifreli kasa verisi. | Yalnızca onaylı cihazları eşleştirin; artık kullanılmayan cihazları iptal edin. |
| DC Agent’tan sunucuya | Dizin meta verisi ve ajanın sağlık sinyali. | AD bağlama parolası ajan kurulum akışında, yerelde kalsın. Bu parolayı destek yazışmalarına eklemeyin. |
| Dış paylaşım | Seçilen kayıtlardan oluşan şifreli paket ve parolayla korunan açma akışı. | Yalnızca seçtiğiniz kayıtları paylaşın; paket parolasını ayrı bir kanaldan iletin. |
VaultPilot’ın koruduğu varlıklar
- Parola kayıtları, kimlik bilgileri, API anahtarları, güvenli notlar, sertifikalar ve dosya tabanlı sırlar.
- Tarayıcı oturumu etkinken kasanın kilidini açan malzeme.
- Paylaşım paketleri: süre sonu, en fazla açılma denetimi ve şifreli paket meta verisiyle.
- Güncelleme paketleri: manifest imzası, özet, boyut ve bir imzalayan sabitlendiğinde MSI imzalayan meta verisiyle.
- Denetim kayıtları: görünür olay geçmişi ve zincir durumuyla.
Sistem yöneticisinin koruması gerekenler
- Ana parolalar ve kimlik doğrulama uygulamasının kurulu olduğu cihazlar.
- Lisans kodları ve lisansa ait gizli malzeme.
- Sertifika özel anahtarları ve PFX/P12 dosyaları.
- Hassas meta veri içerebilecek veritabanları, yedekler ve günlükler.
- AD bağlama kimlik bilgileri ve ajan belirteçleri.
- Gerçek kayıtları, kullanıcıları, kurum içi sunucu adlarını veya kurum verisini gösteren ekran görüntüleri.
Güncelleme güven zinciri
- Sistem yöneticisi
vaultpilot-update.jsondosyasını indirir veya kontrol eder. - VaultPilot manifest imzasını doğrular.
- VaultPilot, indirme adreslerinin izin verilen sürüm adresinde kaldığını doğrular.
- VaultPilot, MSI’nin SHA-256 özetini ve dosya boyutunu karşılaştırır.
- Manifest bir imzalayan sabitliyorsa VaultPilot MSI imzalayanının parmak izini doğrular.
- Yayımlanan v3.0.3 MSI imzasızdır; bu pakete yalnızca izin verilen sürüm adresinden geldiğinde güvenilir. Bunun için manifest geçerli olmalı, SHA-256 özeti ve boyut tam eşleşmelidir. Yerel veya hazırlanmış MSI paketlerinde imzalayan şartı sürer.
Windows SmartScreen itibarı için sertifika otoritesine dayalı veya güvenilir imzalama sertifikaları yine önerilir.
Destek talebinde paylaşılacaklar
Destek kayıt isterse yalnızca şunları gönderin:
- Sürüm numaraları.
- Maskelenmiş hizmet durumu.
- Maskelenmiş hata mesajları.
- Manifest sürümü, özeti, boyutu ve imzalayan durumu.
- Gerçek kayıtları, URL’leri ve kullanıcıları tamamen çıkarılmış ekran görüntüleri.
Düz metin sırları, ana parolaları, lisansa ait gizli malzemeyi, AD bağlama parolalarını, veritabanlarını, yedekleri, özel anahtarları veya PFX/P12 dosyalarını göndermeyin.