Kullanıcılar, güvenlik alıcıları ve TYO Reach'i kişisel veya ekip kullanımı için değerlendiren BT yöneticileri.

TYO Reach'te Güvenlik

Güvenlik, Reach'in yaptığı işin temelidir; trafiğinizi altyapımız üzerinden yönlendiriyorsunuz, bu yüzden nasıl ele alındığını tam olarak bilme hakkınız var.

Mimari

Trafiğiniz Reach üzerinden nasıl hareket eder

Veri yolunu anlamak, neyi görüp neyi göremediğimizi ve tasarımın neden bu şekilde olduğunu değerlendirmenize yardımcı olur.

Reach aktifken, cihazınızdan seçilen trafik şifreli bir HTTPS bağlantısı üzerinden TYO Reach'in ağ geçidine gider. Sidney'deki Google Cloud Run üzerinde çalışan ağ geçidi, isteği sizin adınıza hedef sunucuya iletir. Hedef, sizinkini değil, ağ geçidinin IP adresini görür. TLS her sekmede zorunludur: cihazınızdan ağ geçidine ve ağ geçidinden hedefe.

TYO Reach, temel proxy motoru olarak mitmproxy kullanır. "Ortadaki adam" (mitm), proxy'nin bağlantıyı nasıl engellediğinin teknik bir açıklamasıdır, niyetin bir açıklaması değildir. Bu engelleme iki özel amaç için gereklidir:

  • Kimlik doğrulama. Reach, ağ geçidinin isteğin hangi hesaba ait olduğunu tanımlayabilmesi ve veri kotanızı uygulayabilmesi için bir Proxy-Authorisation başlığı ekler.
  • Politika uygulama. Yönlendirme kuralları (hangi alan adlarının hangi ağ geçidinden çıkacağı) bu katmanda uygulanır.

Proxy, TLS oturumunuzu sonlandırır, HTTP meta verilerini (ana bilgisayar adı ve yöntem) inceler, politikayı uygular ve isteği iletmeden önce yeniden şifreler. Hedef TLS sertifikaları ağ geçidi tarafından normal şekilde doğrulanır. Bu, kurumsal web güvenlik ağ geçitleri tarafından kullanılan modelin aynısıdır.

Veri işleme

Neleri günlüğe kaydediyoruz — ve neleri kasten kaydetmiyoruz

Reach, ne kadar veri kullandığınızı ölçer. Varsayılan olarak bununla ne yaptığınızı kaydetmez — siz veya kuruluşunuz etkinleştirmedikçe kapalı olan isteğe bağlı bir bağlantı günlüğü tek istisnadır.

Varsayılan olarak neleri günlüğe kaydediyoruz

Hesabınız üzerinden fatura dönemi başına aktarılan toplam veri hacmini (bayt) kaydediyoruz. Aylık veri kotanızı uygulamak için gereken tek bilgi budur ve isteğe bağlı bağlantı günlüğünü açmadıkça günlüğe kaydettiğimiz tek şeydir.

Neleri kaydetmiyoruz

URL yollarını, sorgu dizelerini, arama terimlerini veya sayfa içeriğini asla günlüğe kaydetmiyoruz. Siz (veya kuruluşunuz) isteğe bağlı bağlantı günlüğünü açmadıkça ziyaret ettiğiniz alan adlarının geçmişini kaydetmiyoruz ve o durumda bile yalnızca ana bilgisayar adı ile bağlantı zamanlaması saklanır, asla yollar veya içerik saklanmaz. Gezinme profilleri oluşturmuyor veya trafik verilerini reklamverenlerle ya da analiz sağlayıcılarıyla paylaşmıyoruz.

İsteğe bağlı bağlantı günlüğü ve saklama

Bayt sayımı ölçüm verileri, mevcut fatura döneminiz ve anlaşmazlık çözümü için kısa bir süre daha saklanır. İsteğe bağlı bağlantı (erişim) günlüğü varsayılan olarak kapalıdır; siz veya kuruluşunuz etkinleştirdiğinde, bağlantı düzeyi meta verileri (ana bilgisayar, zaman, süre) maksimum 30 gün saklanır ve ardından silinir. Tüm günlükler Sidney bölgesindeki Google Cloud'da saklanır.

Kimlik doğrulama

TYO ID tarafından desteklenen kimlik

TYO Reach için kimlik doğrulama, kontrol etmediğimiz üçüncü taraf bir platform tarafından değil, TYO'nun kendi kimlik hizmeti olan id.tyo.com.au tarafından gerçekleştirilir.

Avustralya'da barındırılan kimlik

TYO ID, Avustralya'daki Google Cloud üzerinde çalışır. Hesap kimlik bilgileriniz asla ABD veya AB kimlik platformundan geçmez. Giriş akışları, kısa ömürlü oturum belirteçleri ile OAuth 2.0 kullanır; uzun ömürlü kimlik bilgileri istemci uygulamasında asla saklanmaz.

MFA ve TOTP

Çok faktörlü kimlik doğrulama, TOTP (zamana dayalı tek kullanımlık şifreler; herhangi bir RFC 6238 doğrulayıcı uygulamasıyla uyumlu) aracılığıyla kullanılabilir. Ekip yöneticileri tüm grup üyeleri için MFA'yı zorunlu kılabilir; kullanıcılar grup tarafından zorunlu kılınan bir MFA politikasından çıkamaz.

Google ve Microsoft ile giriş

Ekipler Google veya Microsoft ile giriş yapabilir. İhtiyaç duyan kuruluşlar için kurumsal Azure AD / OIDC dizin federasyonu istek üzerine mevcuttur.

Altyapı

Ağ geçidi nasıl inşa edildi ve işletiliyor

Ağ geçidi, yönetilen sunucusuz altyapı üzerinde çalışır; kalıcı sanal makineler yok, SSH erişimi yok, ortamda uzun ömürlü sırlar yok.

Google Cloud Run

Reach proxy ağ geçidi, Google'ın yönetilen sunucusuz konteyner platformu olan Cloud Run üzerinde çalışır. Cloud Run otomatik olarak ölçeklenir, Google'ın temel altyapı güvenliğini uygular ve yamalamamız veya bir saldırganın dağıtımlar arasında kalıcı olması için kalıcı VM'lerin olmadığı anlamına gelir.

Üretime SSH erişimi yok

Çalışan ağ geçidine SSH veya kabuk erişimi yoktur. Tüm dağıtımlar Google Cloud'un dağıtım hattından geçer. Geri almalar konsol erişimiyle değil, yeniden dağıtımla gerçekleştirilir.

GCP Secret Manager

Hassas kimlik bilgileri (API anahtarları, hizmet belirteçleri, veritabanı bağlantı dizeleri) ortam değişkeni dosyalarında veya kodda değil, GCP Secret Manager'da saklanır. Ağ geçidi, sırları başlangıçta kimliği doğrulanmış bir dahili API üzerinden alır.

Otomatik platform yamalama

Cloud Run, işletim sistemi ve çalışma zamanı yamalamasını otomatik olarak yönetir. Uygulama katmanını biz yönetiyoruz; Google platformu yönetir. Yamalanmamış VM yüzeyi yoktur.

Sorumlu açıklama

Bir güvenlik açığı mı buldunuz?

TYO Reach'te bir sorun bulduysanız, kamuya açıklanmadan önce bunu duymak isteriz.

Sorunun açıklamasını [email protected] adresine gönderin. Lütfen şunları ekleyin:

  • Güvenlik açığının net bir açıklaması ve potansiyel etkisi.
  • Yeniden oluşturma adımları (bir kavram kanıtı, daha hızlı triyaj yapmamıza yardımcı olur).
  • Ekran görüntüleri, günlükler veya destekleyici kanıtlar.

Tüm güvenlik raporlarını bir iş günü içinde onaylamayı ve sorunu doğruladıktan sonra üç iş günü içinde bir çözüm zaman çizelgesi sağlamayı hedefliyoruz. Lütfen herhangi bir kamuya açıklamadan önce sorunu düzeltmemiz için bize makul bir süre tanıyın.

Sizden şunları rica ediyoruz:

  • Diğer kullanıcılara ait verilere erişmeyin veya bunları değiştirmeyin.

  • Üretim sistemlerine karşı hizmet reddi (DoS) testi yapmayın.

  • İyi niyetle hareket edin.

Şu anda ücretli bir hata ödül programı yürütmüyoruz, ancak izinleriyle sürüm notlarında araştırmacılara teşekkür edeceğiz.

General enquiries

Questions about the product, pricing, or your account.

[email protected]

Technical support

Trouble connecting, billing issues, or bug reports.

[email protected]

Teams & business

Setting up for your organisation, pricing for large teams.

[email protected]

Security disclosures

Found a vulnerability? Please disclose responsibly.

[email protected]
Reach şifrelerimi görür mü?

HTTPS üzerinden bir siteye giriş yapıyorsanız (neredeyse tüm giriş sayfaları bunu kullanır), şifreniz dahil giriş formunun içeriği tarayıcınız ile hedef site arasında uçtan uca şifrelenir. Reach ağ geçidi bağlantının ana bilgisayar adını görür ancak şifre alanları dahil isteğin içeriğini okuyamaz. Genel kural: herhangi bir ağda şifrelenmemiş HTTP üzerinden kimlik bilgisi göndermekten kaçının.

Reach HTTPS gezinme içeriğimi okuyabilir mi?

HTTPS bağlantıları için ağ geçidi ana bilgisayar adını (örneğin example.com) görür ancak URL yolunu, sorgu dizesini veya sayfa içeriğini görmez. Varsayılan olarak ana bilgisayar adlarını hiç günlüğe kaydetmiyoruz; bunlar yalnızca siz veya kuruluşunuz isteğe bağlı bağlantı günlüğünü etkinleştirirse kaydedilir (yalnızca ana bilgisayar adı ve bağlantı zamanlaması, 30 gün saklanır). İnternette hala var olan az sayıdaki şifrelenmemiş HTTP trafiği için ağ geçidi teknik olarak isteği okuyabilir, ancak içeriğini incelemiyor veya saklamıyoruz.

Verilerim nerede saklanıyor?

Hesap verileri, ölçüm kayıtları ve tüm günlükler Sidney bölgesindeki Google Cloud'da saklanır. Google'ın standart altyapı operasyonlarının gerektirdiği durumlar dışında kişisel verileri Avustralya dışındaki yargı bölgelerine çoğaltmıyoruz. Tüm ayrıntılar için Gizlilik Politikamıza bakın.

Bir güvenlik açığını nasıl bildiririm?

Sorunun açıklaması, yeniden oluşturma adımları ve destekleyici materyallerle birlikte [email protected] adresine e-posta gönderin. Tüm raporları bir iş günü içinde onaylamayı hedefliyoruz. Lütfen kamuya açıklamadan önce sorunu ele almamız için bize zaman tanıyın.