TYO Reach 的安全性
安全性是 Reach 的基石 — 您通過我們的基礎設施路由流量,因此您有權確切瞭解它是如何被處理的。
您的流量如何通過 Reach 移動
瞭解資料路徑有助於您評估我們能看到什麼、不能看到什麼 — 以及為什麼設計是這樣的。
當 Reach 處於活動狀態時,客戶端應用會執行一個小型本地代理(支援 HTTP CONNECT 和 SOCKS5),您的瀏覽器會連線到它。對於 HTTPS 連線,當瀏覽器發起連線時,本地代理會返回“200 Connection Established”,然後將原始的、仍處於加密狀態的位元組轉發給 TYO Reach 的閘道器(執行在悉尼地區的託管雲基礎設施上),經過一條經過身份驗證的隧道;閘道器再將這些位元組轉發到目標伺服器。您瀏覽器原始的 TLS 會話會通過這條隧道端到端地直達目標網站 — Reach 只是一條管道,而非通訊端點。它絕不會看到明文內容,絕不會生成或出示替代證書,也不會在您的裝置上安裝任何根證書。目標伺服器看到的是閘道器的 IP 地址,而不是您的。
被驗證的是隧道本身,而不是您的流量:客戶端在與閘道器建立隧道時會發送一個 X-Reach-Key 頭部,以便閘道器識別您的賬戶並強制執行您的流量額度。策略執行(哪些域名通過哪個網關出口)和計量均基於連線後設資料 — 您的瀏覽器要求代理連線的目標主機,以及位元組數 — 而絕不通過讀取解密後的內容進行。
我們記錄什麼 — 以及我們刻意不記錄什麼
Reach 會測量您使用了多少資料。預設情況下,它不會記錄您用這些資料做了什麼——唯一的例外是一項可選的連線日誌,除非您或您的組織將其啟用,否則它處於關閉狀態。
我們預設記錄的內容
我們記錄每個計費週期內通過您賬戶傳輸的資料總量(位元組)。這是強制執行每月流量額度所需的唯一資訊,也是除非您開啟可選的連線日誌、否則我們唯一會記錄的內容。
我們不記錄的內容
我們絕不記錄 URL 路徑、查詢字串、搜尋詞或頁面內容。除非您(或您的組織)開啟可選的連線日誌,否則我們不會記錄您訪問的域名歷史;即便開啟,也僅儲存主機名和連線時間,絕不儲存路徑或內容。我們不構建瀏覽配置檔案,也不與廣告商或分析提供商共享流量資料。
可選的連線日誌與保留期限
位元組計數計量資料將保留至您當前的計費週期,並額外保留一段短時間以用於爭議解決。可選的連線(訪問)日誌預設處於關閉狀態;當您或您的組織啟用它時,連線級後設資料(主機、時間、持續時長)最多保留 30 天,然後刪除。所有日誌均儲存在悉尼地區的雲基礎設施中。
由 TYO ID 支援的身份驗證
TYO Reach 的身份驗證由 id.tyo.com.au(TYO 自己的身份服務)處理,而不是我們無法控制的第三方平臺。
澳大利亞託管身份
TYO ID 執行在託管於澳大利亞的雲基礎設施上。您的賬戶憑據絕不會傳輸到我們無法控制的美國或歐盟身份平臺。登入流程使用帶有短期會話令牌的 OAuth 2.0 — 長期憑據絕不會儲存在客戶端應用中。
MFA 和 TOTP
多因素身份驗證可通過 TOTP(基於時間的一次性密碼 — 相容任何 RFC 6238 身份驗證器應用)實現。團隊管理員可以要求所有團隊成員使用 MFA;使用者無法選擇退出團隊強制執行的 MFA 策略。
Google 和 Microsoft 登入
團隊可以使用 Google 或 Microsoft 登入。對於有需要的組織,可按需提供企業 Azure AD / OIDC 目錄聯合身份驗證。
閘道器的構建與運營方式
閘道器執行在託管的無伺服器基礎設施上 — 沒有持久的虛擬機器,沒有 SSH 訪問,環境中沒有長期存在的金鑰。
託管無伺服器容器
Reach 代理閘道器執行在託管無伺服器容器平臺上。該平臺可自動擴充套件,繼承底層平臺的基礎設施安全性,這意味著我們無需修補持久虛擬機器,攻擊者也無法在部署之間持久存在。
無生產環境 SSH 訪問
無法通過 SSH 或 Shell 訪問正在執行的閘道器。所有部署都通過我們的自動化部署流水線進行。回滾通過重新部署執行,而非控制台訪問。
託管金鑰儲存
敏感憑據(API 金鑰、服務令牌、資料庫連線字串)儲存在託管金鑰儲存服務中,而不是環境變數檔案或程式碼中。閘道器在啟動時通過經過身份驗證的內部 API 檢索金鑰。
自動平臺修補
該平臺自動處理作業系統和執行時修補。我們維護應用層;平臺提供商維護基礎設施層。不存在未修補的虛擬機器攻擊面。
發現了安全漏洞?
如果您發現了 TYO Reach 中的問題,我們希望在公開披露之前瞭解它。
請將問題描述傳送至 [email protected]。請包含:
- 漏洞的清晰描述及其潛在影響。
- 重現步驟(概念驗證有助於我們更快地進行分類)。
- 截圖、日誌或任何支援證據。
我們力求在一個工作日內確認所有安全報告,並在確認問題後的三個工作日內提供解決方案時間表。請在任何公開披露之前給我們合理的修復時間。
我們要求您:
- 不要訪問或修改屬於其他使用者的資料。
- 不要對生產系統執行拒絕服務測試。
- 本著誠信原則行事。
我們目前不執行付費漏洞賞金計劃,但經許可後,我們會在釋出說明中對研究人員表示感謝。
Reach 能看到我的密碼嗎?
不能。如果您通過 HTTPS 登入網站(幾乎所有登入頁面都使用 HTTPS),您的 TLS 會話會通過 Reach 的隧道在您的瀏覽器和目標網站之間端到端執行;Reach 只轉發加密位元組,絕不會對其解密。它在結構上就無法看到登入表單的內容,包括您的密碼欄位。作為一般規則:在任何網路上都應避免通過未加密的 HTTP 傳送憑據。
Reach 能讀取我的 HTTPS 瀏覽內容嗎?
對 HTTPS(即現代瀏覽行為的幾乎全部場景)而言,不能。Reach 不會攔截或解密 HTTPS 流量 — 它只是通過隧道轉發您已經加密的流量,您的 TLS 會話會端到端直達目標網站。閘道器之所以知道目標主機名(例如 example.com),僅僅是因為您的瀏覽器告知了代理要連線的位置(標準的 CONNECT 目標),而不是通過解析加密握手內部的任何資訊 — 它也絕不會看到 URL 路徑、查詢字串或頁面內容。對於 HTTPS 而言,這是隧道設計帶來的結構性保證,而不僅僅是一項日誌策略。預設情況下,我們完全不記錄主機名;只有當您或您的組織啟用可選的連線日誌時,才會記錄主機名(僅限主機名和連線時間,保留 30 天)。對於網際網路上仍然存在的極少數未加密 HTTP 流量,這一結構性保證並不適用 — 本地代理在技術上有能力讀取請求,就像任何明文轉發代理一樣,但我們不會審查或儲存其內容。
我的資料儲存在哪裡?
賬戶資料、計量記錄和任何日誌都儲存在悉尼地區的雲基礎設施中。除非我們的基礎設施提供商的標準運營有要求,否則我們不會將個人資料複製到澳大利亞以外的司法管轄區。詳情請參閱我們的隱私政策。
如何報告漏洞?
傳送電子郵件至 [email protected],描述問題、重現步驟及任何支援材料。我們力求在一個工作日內確認所有報告。請在公開披露之前給我們時間解決問題。