正在评估 TYO Reach 用于个人或团队用途的用户、安全买家和 IT 管理员。

TYO Reach 的安全性

安全性是 Reach 的基石 — 您通过我们的基础设施路由流量,因此您有权确切了解它是如何被处理的。

架构

您的流量如何通过 Reach 移动

了解数据路径有助于您评估我们能看到什么、不能看到什么 — 以及为什么设计是这样的。

当 Reach 处于活动状态时,客户端应用会运行一个小型本地代理(支持 HTTP CONNECT 和 SOCKS5),您的浏览器会连接到它。对于 HTTPS 连接,当浏览器发起连接时,本地代理会返回“200 Connection Established”,然后将原始的、仍处于加密状态的字节转发给 TYO Reach 的网关(运行在悉尼地区的托管云基础设施上),经过一条经过身份验证的隧道;网关再将这些字节转发到目标服务器。您浏览器原始的 TLS 会话会通过这条隧道端到端地直达目标网站 — Reach 只是一条管道,而非通信端点。它绝不会看到明文内容,绝不会生成或出示替代证书,也不会在您的设备上安装任何根证书。目标服务器看到的是网关的 IP 地址,而不是您的。

被验证的是隧道本身,而不是您的流量:客户端在与网关建立隧道时会发送一个 X-Reach-Key 头部,以便网关识别您的账户并强制执行您的流量额度。策略执行(哪些域名通过哪个网关出口)和计量均基于连接元数据 — 您的浏览器要求代理连接的目标主机,以及字节数 — 而绝不通过读取解密后的内容进行。

数据处理

我们记录什么 — 以及我们刻意不记录什么

Reach 会测量您使用了多少数据。默认情况下,它不会记录您用这些数据做了什么——唯一的例外是一项可选的连接日志,除非您或您的组织将其启用,否则它处于关闭状态。

我们默认记录的内容

我们记录每个计费周期内通过您账户传输的数据总量(字节)。这是强制执行每月流量额度所需的唯一信息,也是除非您开启可选的连接日志、否则我们唯一会记录的内容。

我们不记录的内容

我们绝不记录 URL 路径、查询字符串、搜索词或页面内容。除非您(或您的组织)开启可选的连接日志,否则我们不会记录您访问的域名历史;即便开启,也仅存储主机名和连接时间,绝不存储路径或内容。我们不构建浏览配置文件,也不与广告商或分析提供商共享流量数据。

可选的连接日志与保留期限

字节计数计量数据将保留至您当前的计费周期,并额外保留一段短时间以用于争议解决。可选的连接(访问)日志默认处于关闭状态;当您或您的组织启用它时,连接级元数据(主机、时间、持续时长)最多保留 30 天,然后删除。所有日志均存储在悉尼地区的云基础设施中。

身份验证

由 TYO ID 支持的身份验证

TYO Reach 的身份验证由 id.tyo.com.au(TYO 自己的身份服务)处理,而不是我们无法控制的第三方平台。

澳大利亚托管身份

TYO ID 运行在托管于澳大利亚的云基础设施上。您的账户凭据绝不会传输到我们无法控制的美国或欧盟身份平台。登录流程使用带有短期会话令牌的 OAuth 2.0 — 长期凭据绝不会存储在客户端应用中。

MFA 和 TOTP

多因素身份验证可通过 TOTP(基于时间的一次性密码 — 兼容任何 RFC 6238 身份验证器应用)实现。团队管理员可以要求所有团队成员使用 MFA;用户无法选择退出团队强制执行的 MFA 策略。

Google 和 Microsoft 登录

团队可以使用 Google 或 Microsoft 登录。对于有需要的组织,可按需提供企业 Azure AD / OIDC 目录联合身份验证。

基础设施

网关的构建与运营方式

网关运行在托管的无服务器基础设施上 — 没有持久的虚拟机,没有 SSH 访问,环境中没有长期存在的密钥。

托管无服务器容器

Reach 代理网关运行在托管无服务器容器平台上。该平台可自动扩展,继承底层平台的基础设施安全性,这意味着我们无需修补持久虚拟机,攻击者也无法在部署之间持久存在。

无生产环境 SSH 访问

无法通过 SSH 或 Shell 访问正在运行的网关。所有部署都通过我们的自动化部署流水线进行。回滚通过重新部署执行,而非控制台访问。

托管密钥存储

敏感凭据(API 密钥、服务令牌、数据库连接字符串)存储在托管密钥存储服务中,而不是环境变量文件或代码中。网关在启动时通过经过身份验证的内部 API 检索密钥。

自动平台修补

该平台自动处理操作系统和运行时修补。我们维护应用层;平台提供商维护基础设施层。不存在未修补的虚拟机攻击面。

负责任的披露

发现了安全漏洞?

如果您发现了 TYO Reach 中的问题,我们希望在公开披露之前了解它。

请将问题描述发送至 [email protected]。请包含:

  • 漏洞的清晰描述及其潜在影响。
  • 重现步骤(概念验证有助于我们更快地进行分类)。
  • 截图、日志或任何支持证据。

我们力求在一个工作日内确认所有安全报告,并在确认问题后的三个工作日内提供解决方案时间表。请在任何公开披露之前给我们合理的修复时间。

我们要求您:

  • 不要访问或修改属于其他用户的数据。
  • 不要对生产系统执行拒绝服务测试。
  • 本着诚信原则行事。

我们目前不运行付费漏洞赏金计划,但经许可后,我们会在发布说明中对研究人员表示感谢。

General enquiries

Questions about the product, pricing, or your account.

[email protected]

Technical support

Trouble connecting, billing issues, or bug reports.

[email protected]

Teams & business

Setting up for your organisation, pricing for large teams.

[email protected]

Security disclosures

Found a vulnerability? Please disclose responsibly.

[email protected]
Reach 能看到我的密码吗?

不能。如果您通过 HTTPS 登录网站(几乎所有登录页面都使用 HTTPS),您的 TLS 会话会通过 Reach 的隧道在您的浏览器和目标网站之间端到端运行;Reach 只转发加密字节,绝不会对其解密。它在结构上就无法看到登录表单的内容,包括您的密码字段。作为一般规则:在任何网络上都应避免通过未加密的 HTTP 发送凭据。

Reach 能读取我的 HTTPS 浏览内容吗?

对 HTTPS(即现代浏览行为的几乎全部场景)而言,不能。Reach 不会拦截或解密 HTTPS 流量 — 它只是通过隧道转发您已经加密的流量,您的 TLS 会话会端到端直达目标网站。网关之所以知道目标主机名(例如 example.com),仅仅是因为您的浏览器告知了代理要连接的位置(标准的 CONNECT 目标),而不是通过解析加密握手内部的任何信息 — 它也绝不会看到 URL 路径、查询字符串或页面内容。对于 HTTPS 而言,这是隧道设计带来的结构性保证,而不仅仅是一项日志策略。默认情况下,我们完全不记录主机名;只有当您或您的组织启用可选的连接日志时,才会记录主机名(仅限主机名和连接时间,保留 30 天)。对于互联网上仍然存在的极少数未加密 HTTP 流量,这一结构性保证并不适用 — 本地代理在技术上有能力读取请求,就像任何明文转发代理一样,但我们不会审查或存储其内容。

我的数据存储在哪里?

账户数据、计量记录和任何日志都存储在悉尼地区的云基础设施中。除非我们的基础设施提供商的标准运营有要求,否则我们不会将个人数据复制到澳大利亚以外的司法管辖区。详情请参阅我们的隐私政策。

如何报告漏洞?

发送电子邮件至 [email protected],描述问题、重现步骤及任何支持材料。我们力求在一个工作日内确认所有报告。请在公开披露之前给我们时间解决问题。