Keamanan di TYO Reach
Keamanan adalah dasar dari apa yang dilakukan Reach — Anda merutekan lalu lintas melalui infrastruktur kami, jadi Anda berhak mengetahui dengan tepat bagaimana data tersebut ditangani.
Bagaimana lalu lintas Anda bergerak melalui Reach
Memahami jalur data membantu Anda mengevaluasi apa yang dapat dan tidak dapat kami lihat — dan mengapa desainnya seperti itu.
Saat Reach aktif, lalu lintas terpilih dari perangkat Anda menuju ke gateway TYO Reach melalui koneksi HTTPS terenkripsi. Gateway — yang berjalan di Google Cloud Run di Sydney — meneruskan permintaan ke server tujuan atas nama Anda. Tujuan melihat alamat IP gateway, bukan milik Anda. TLS diberlakukan di setiap hop: perangkat Anda ke gateway, dan gateway ke tujuan.
TYO Reach menggunakan mitmproxy sebagai mesin proxy dasarnya. "Man-in-the-middle" adalah deskripsi teknis tentang bagaimana proxy mencegat koneksi, bukan deskripsi niat. Pencegatan ini diperlukan untuk dua tujuan khusus:
- Autentikasi. Reach menambahkan header
Proxy-Authorisationsehingga gateway dapat mengidentifikasi akun mana milik permintaan tersebut dan menerapkan kuota data Anda. - Penegakan kebijakan. Aturan perutean — domain mana yang keluar melalui gateway mana — diterapkan pada lapisan ini.
Proxy mengakhiri sesi TLS Anda, memeriksa metadata HTTP (nama host dan metode), menerapkan kebijakan, dan mengenkripsi ulang permintaan sebelum meneruskannya. Sertifikat TLS tujuan divalidasi secara normal oleh gateway. Ini adalah model yang sama yang digunakan oleh gateway keamanan web perusahaan.
Apa yang kami catat — dan apa yang sengaja tidak kami catat
Reach mengukur berapa banyak data yang Anda gunakan. Secara default Reach tidak mencatat apa yang Anda lakukan dengan data tersebut — log koneksi opsional, yang nonaktif kecuali Anda atau organisasi Anda mengaktifkannya, adalah satu-satunya pengecualian.
Apa yang kami catat secara default
Kami mencatat total volume data (byte) yang ditransfer melalui akun Anda per periode penagihan. Ini adalah satu-satunya informasi yang diperlukan untuk menerapkan kuota data bulanan Anda, dan ini adalah satu-satunya hal yang kami catat kecuali Anda mengaktifkan log koneksi opsional.
Apa yang tidak kami catat
Kami tidak pernah mencatat jalur URL, string kueri, istilah pencarian, atau konten halaman. Kami tidak mencatat riwayat domain yang Anda kunjungi kecuali Anda (atau organisasi Anda) mengaktifkan log koneksi opsional, dan bahkan saat itu pun hanya nama host dan waktu koneksi yang disimpan, tidak pernah jalur atau konten. Kami tidak membangun profil browsing atau membagikan data lalu lintas dengan pengiklan atau penyedia analitik.
Log koneksi opsional & retensi
Data pengukuran jumlah byte disimpan selama periode penagihan Anda saat ini ditambah waktu singkat untuk penyelesaian sengketa. Log koneksi (akses) opsional nonaktif secara default; saat Anda atau organisasi Anda mengaktifkannya, metadata tingkat koneksi (host, waktu, durasi) disimpan maksimal 30 hari dan kemudian dihapus. Semua log disimpan di Google Cloud di wilayah Sydney.
Identitas didukung oleh TYO ID
Autentikasi untuk TYO Reach ditangani oleh id.tyo.com.au — layanan identitas TYO sendiri — bukan platform pihak ketiga yang tidak kami kendalikan.
Identitas yang dihosting di Australia
TYO ID berjalan di Google Cloud di Australia. Kredensial akun Anda tidak pernah melewati platform identitas AS atau UE. Alur login menggunakan OAuth 2.0 dengan token sesi berumur pendek — kredensial berumur panjang tidak pernah disimpan di aplikasi klien.
MFA dan TOTP
Autentikasi multi-faktor tersedia melalui TOTP (kata sandi satu kali berbasis waktu — kompatibel dengan aplikasi autentikator RFC 6238 mana pun). Admin tim dapat mewajibkan MFA untuk semua anggota grup; pengguna tidak dapat memilih keluar dari kebijakan MFA yang diberlakukan grup.
Login Google & Microsoft
Tim dapat login dengan Google atau Microsoft. Federasi direktori Azure AD / OIDC perusahaan tersedia berdasarkan permintaan untuk organisasi yang membutuhkannya.
Bagaimana gateway dibangun dan dioperasikan
Gateway berjalan pada infrastruktur serverless terkelola — tidak ada mesin virtual persisten, tidak ada akses SSH, tidak ada rahasia berumur panjang di lingkungan.
Google Cloud Run
Gateway proxy Reach berjalan di Cloud Run — platform kontainer serverless terkelola Google. Cloud Run berskala secara otomatis, menerapkan keamanan infrastruktur dasar Google, dan berarti tidak ada VM persisten bagi kami untuk ditambal atau bagi penyerang untuk bertahan di antara penyebaran.
Tidak ada akses SSH ke produksi
Tidak ada akses SSH atau shell ke gateway yang berjalan. Semua penyebaran melalui jalur penyebaran Google Cloud. Rollback dilakukan melalui penyebaran ulang, bukan akses konsol.
GCP Secret Manager
Kredensial sensitif — kunci API, token layanan, string koneksi database — disimpan di GCP Secret Manager, bukan dalam file variabel lingkungan atau kode. Gateway mengambil rahasia saat startup melalui API internal yang terautentikasi.
Penambalan platform otomatis
Cloud Run menangani penambalan OS dan runtime secara otomatis. Kami memelihara lapisan aplikasi; Google memelihara platform. Tidak ada permukaan VM yang tidak ditambal.
Menemukan kerentanan keamanan?
Jika Anda menemukan masalah di TYO Reach, kami ingin mendengarnya sebelum diungkapkan secara publik.
Kirim deskripsi masalah ke [email protected]. Harap sertakan:
- Deskripsi yang jelas tentang kerentanan dan potensi dampaknya.
- Langkah-langkah untuk mereproduksi (bukti konsep membantu kami melakukan triase lebih cepat).
- Tangkapan layar, log, atau bukti pendukung apa pun.
Kami bertujuan untuk mengakui semua laporan keamanan dalam satu hari kerja dan memberikan garis waktu penyelesaian dalam tiga hari kerja setelah mengonfirmasi masalah. Harap beri kami waktu yang wajar untuk memperbaiki masalah sebelum pengungkapan publik apa pun.
Kami meminta Anda untuk:
- Tidak mengakses atau memodifikasi data milik pengguna lain.
- Tidak melakukan pengujian denial-of-service terhadap sistem produksi.
- Bertindak dengan itikad baik.
Kami saat ini tidak menjalankan program bug bounty berbayar, tetapi kami akan mengakui peneliti dalam catatan rilis dengan izin mereka.
Apakah Reach melihat kata sandi saya?
Jika Anda login ke situs melalui HTTPS — yang digunakan oleh hampir semua halaman login — konten formulir login, termasuk kata sandi Anda, dienkripsi end-to-end antara browser Anda dan situs tujuan. Gateway Reach melihat nama host koneksi tetapi tidak dapat membaca konten permintaan, termasuk bidang kata sandi. Sebagai aturan umum: hindari mengirim kredensial melalui HTTP yang tidak terenkripsi di jaringan mana pun.
Bisakah Reach membaca konten browsing HTTPS saya?
Untuk koneksi HTTPS, gateway melihat nama host (misalnya example.com) tetapi bukan jalur URL, string kueri, atau konten halaman. Secara default kami sama sekali tidak mencatat nama host; nama host hanya dicatat jika Anda atau organisasi Anda mengaktifkan log koneksi opsional (hanya nama host dan waktu koneksi, disimpan selama 30 hari). Untuk sebagian kecil lalu lintas HTTP yang tidak terenkripsi yang masih ada di internet, gateway secara teknis mampu membaca permintaan tersebut, tetapi kami tidak memeriksa atau menyimpan kontennya.
Di mana data saya disimpan?
Data akun, catatan pengukuran, dan log apa pun disimpan di Google Cloud di wilayah Sydney. Kami tidak mereplikasi data pribadi ke yurisdiksi di luar Australia kecuali sebagaimana diharuskan oleh operasi infrastruktur standar Google. Lihat Kebijakan Privasi kami untuk detail lengkap.
Bagaimana cara melaporkan kerentanan?
Email [email protected] dengan deskripsi masalah, langkah-langkah untuk mereproduksi, dan materi pendukung apa pun. Kami bertujuan untuk mengakui semua laporan dalam satu hari kerja. Harap beri kami waktu untuk mengatasi masalah sebelum pengungkapan publik.