Pengguna, pembeli keamanan, dan administrator IT yang mengevaluasi TYO Reach untuk penggunaan pribadi atau tim.

Keamanan di TYO Reach

Keamanan adalah dasar dari apa yang dilakukan Reach — Anda merutekan lalu lintas melalui infrastruktur kami, jadi Anda berhak mengetahui dengan tepat bagaimana data tersebut ditangani.

Arsitektur

Bagaimana lalu lintas Anda bergerak melalui Reach

Memahami jalur data membantu Anda mengevaluasi apa yang dapat dan tidak dapat kami lihat — dan mengapa desainnya seperti itu.

Saat Reach aktif, aplikasi klien menjalankan proxy lokal kecil (HTTP CONNECT dan SOCKS5) yang menjadi tempat browser Anda terhubung. Untuk HTTPS, ketika browser Anda membuka koneksi, proxy lokal mengembalikan "200 Connection Established" lalu meneruskan byte mentah yang masih terenkripsi ke gateway TYO Reach — yang berjalan di infrastruktur cloud terkelola di wilayah pilihan Anda — melalui terowongan (tunnel) yang terautentikasi; gateway kemudian meneruskan byte yang sama ke server tujuan. Sesi TLS asli browser Anda berjalan end-to-end hingga situs tujuan melalui terowongan tersebut — Reach adalah saluran, bukan titik akhir. Reach tidak pernah melihat teks biasa (plaintext), tidak pernah membuat atau menyajikan sertifikat pengganti, dan tidak menginstal root CA apa pun di perangkat Anda. Tujuan melihat alamat IP gateway, bukan milik Anda.

Yang diautentikasi adalah terowongan itu sendiri, bukan lalu lintas Anda: klien mengirim header X-Reach-Key saat membuka terowongan dengan gateway, sehingga gateway dapat mengidentifikasi akun Anda dan menerapkan kuota data Anda. Penegakan kebijakan (domain mana yang keluar melalui gateway mana) dan pengukuran diterapkan berdasarkan metadata koneksi — host tujuan yang diminta browser Anda agar dijangkau oleh proxy, dan jumlah byte — bukan dengan membaca konten yang telah didekripsi.

Penanganan data

Apa yang kami catat — dan apa yang sengaja tidak kami catat

Reach mengukur berapa banyak data yang Anda gunakan. Secara default Reach tidak mencatat apa yang Anda lakukan dengan data tersebut — log koneksi opsional, yang nonaktif kecuali Anda atau organisasi Anda mengaktifkannya, adalah satu-satunya pengecualian.

Apa yang kami catat secara default

Kami mencatat total volume data (byte) yang ditransfer melalui akun Anda per periode penagihan. Ini adalah satu-satunya informasi yang diperlukan untuk menerapkan kuota data bulanan Anda, dan ini adalah satu-satunya hal yang kami catat kecuali Anda mengaktifkan log koneksi opsional.

Apa yang tidak kami catat

Kami tidak pernah mencatat jalur URL, string kueri, istilah pencarian, atau konten halaman. Kami tidak mencatat riwayat domain yang Anda kunjungi kecuali Anda (atau organisasi Anda) mengaktifkan log koneksi opsional, dan bahkan saat itu pun hanya nama host dan waktu koneksi yang disimpan, tidak pernah jalur atau konten. Kami tidak membangun profil browsing atau membagikan data lalu lintas dengan pengiklan atau penyedia analitik.

Log koneksi opsional & retensi

Data pengukuran jumlah byte disimpan selama periode penagihan Anda saat ini ditambah waktu singkat untuk penyelesaian sengketa. Log koneksi (akses) opsional nonaktif secara default; saat Anda atau organisasi Anda mengaktifkannya, metadata tingkat koneksi (host, waktu, durasi) disimpan maksimal 30 hari dan kemudian dihapus. Semua log disimpan di Google Cloud di wilayah Sydney.

Autentikasi

Identitas didukung oleh TYO ID

Autentikasi untuk TYO Reach ditangani oleh id.tyo.com.au — layanan identitas TYO sendiri — bukan platform pihak ketiga yang tidak kami kendalikan.

Identitas yang dihosting di Australia

TYO ID berjalan di Google Cloud di Australia. Kredensial akun Anda tidak pernah melewati platform identitas AS atau UE. Alur login menggunakan OAuth 2.0 dengan token sesi berumur pendek — kredensial berumur panjang tidak pernah disimpan di aplikasi klien.

MFA dan TOTP

Autentikasi multi-faktor tersedia melalui TOTP (kata sandi satu kali berbasis waktu — kompatibel dengan aplikasi autentikator RFC 6238 mana pun). Admin tim dapat mewajibkan MFA untuk semua anggota grup; pengguna tidak dapat memilih keluar dari kebijakan MFA yang diberlakukan grup.

Login Google & Microsoft

Tim dapat login dengan Google atau Microsoft. Federasi direktori Azure AD / OIDC perusahaan tersedia berdasarkan permintaan untuk organisasi yang membutuhkannya.

Infrastruktur

Bagaimana gateway dibangun dan dioperasikan

Gateway berjalan pada infrastruktur serverless terkelola — tidak ada mesin virtual persisten, tidak ada akses SSH, tidak ada rahasia berumur panjang di lingkungan.

Google Cloud Run

Gateway proxy Reach berjalan di Cloud Run — platform kontainer serverless terkelola Google. Cloud Run berskala secara otomatis, menerapkan keamanan infrastruktur dasar Google, dan berarti tidak ada VM persisten bagi kami untuk ditambal atau bagi penyerang untuk bertahan di antara penyebaran.

Tidak ada akses SSH ke produksi

Tidak ada akses SSH atau shell ke gateway yang berjalan. Semua penyebaran melalui jalur penyebaran Google Cloud. Rollback dilakukan melalui penyebaran ulang, bukan akses konsol.

GCP Secret Manager

Kredensial sensitif — kunci API, token layanan, string koneksi database — disimpan di GCP Secret Manager, bukan dalam file variabel lingkungan atau kode. Gateway mengambil rahasia saat startup melalui API internal yang terautentikasi.

Penambalan platform otomatis

Cloud Run menangani penambalan OS dan runtime secara otomatis. Kami memelihara lapisan aplikasi; Google memelihara platform. Tidak ada permukaan VM yang tidak ditambal.

Pengungkapan yang bertanggung jawab

Menemukan kerentanan keamanan?

Jika Anda menemukan masalah di TYO Reach, kami ingin mendengarnya sebelum diungkapkan secara publik.

Kirim deskripsi masalah ke [email protected]. Harap sertakan:

  • Deskripsi yang jelas tentang kerentanan dan potensi dampaknya.
  • Langkah-langkah untuk mereproduksi (bukti konsep membantu kami melakukan triase lebih cepat).
  • Tangkapan layar, log, atau bukti pendukung apa pun.

Kami bertujuan untuk mengakui semua laporan keamanan dalam satu hari kerja dan memberikan garis waktu penyelesaian dalam tiga hari kerja setelah mengonfirmasi masalah. Harap beri kami waktu yang wajar untuk memperbaiki masalah sebelum pengungkapan publik apa pun.

Kami meminta Anda untuk:

  • Tidak mengakses atau memodifikasi data milik pengguna lain.
  • Tidak melakukan pengujian denial-of-service terhadap sistem produksi.
  • Bertindak dengan itikad baik.

Kami saat ini tidak menjalankan program bug bounty berbayar, tetapi kami akan mengakui peneliti dalam catatan rilis dengan izin mereka.

General enquiries

Questions about the product, pricing, or your account.

[email protected]

Technical support

Trouble connecting, billing issues, or bug reports.

[email protected]

Teams & business

Setting up for your organisation, pricing for large teams.

[email protected]

Security disclosures

Found a vulnerability? Please disclose responsibly.

[email protected]
Apakah Reach melihat kata sandi saya?

Tidak. Jika Anda login ke situs melalui HTTPS — yang digunakan oleh hampir semua halaman login — sesi TLS Anda berjalan end-to-end antara browser Anda dan situs tujuan melalui terowongan Reach; Reach hanya meneruskan byte terenkripsi dan tidak pernah mendekripsinya. Secara struktural, Reach tidak mampu melihat konten formulir login, termasuk kata sandi Anda. Sebagai aturan umum: hindari mengirim kredensial melalui HTTP yang tidak terenkripsi di jaringan mana pun.

Bisakah Reach membaca konten browsing HTTPS saya?

Untuk HTTPS — hampir seluruh aktivitas browsing modern — tidak. Reach tidak mencegat maupun mendekripsi lalu lintas HTTPS — Reach hanya meneruskan lalu lintas Anda yang sudah terenkripsi melalui terowongan, dan sesi TLS Anda mencapai situs tujuan secara end-to-end. Gateway mengetahui nama host tujuan (misalnya example.com) hanya karena browser Anda memberi tahu proxy ke mana harus terhubung (tujuan CONNECT standar), bukan dengan menganalisis apa pun di dalam handshake yang terenkripsi — dan gateway tidak pernah melihat jalur URL, string kueri, atau konten halaman. Ini adalah jaminan struktural dari desain terowongan untuk HTTPS, bukan sekadar kebijakan pencatatan log. Secara default kami sama sekali tidak mencatat nama host; nama host hanya dicatat jika Anda atau organisasi Anda mengaktifkan log koneksi opsional (hanya nama host dan waktu koneksi, disimpan selama 30 hari). Untuk sebagian kecil lalu lintas HTTP yang tidak terenkripsi yang masih ada di internet, jaminan struktural ini tidak berlaku — proxy lokal secara teknis mampu membaca permintaan tersebut, sama seperti proxy penerus teks-polos mana pun, tetapi kami tidak memeriksa atau menyimpan kontennya.

Di mana data saya disimpan?

Data akun, catatan pengukuran, dan log apa pun disimpan di Google Cloud di wilayah Sydney. Kami tidak mereplikasi data pribadi ke yurisdiksi di luar Australia kecuali sebagaimana diharuskan oleh operasi infrastruktur standar Google. Lihat Kebijakan Privasi kami untuk detail lengkap.

Bagaimana cara melaporkan kerentanan?

Email [email protected] dengan deskripsi masalah, langkah-langkah untuk mereproduksi, dan materi pendukung apa pun. Kami bertujuan untuk mengakui semua laporan dalam satu hari kerja. Harap beri kami waktu untuk mengatasi masalah sebelum pengungkapan publik.