La seguretat del lloc comença pel que no conté
CertiShielder.com és un aparador voluntàriament estàtic. Sense base de dades pública, sense compte d’usuari, sense API exposada en aquest lloc. Menys superfície, menys portes a vigilar — és una tria d’arquitectura, no un eslògan.
Una tria de ciberseguretat, no només de comoditat
Un lloc de màrqueting que es comporta com una aplicació connectada apila els riscos : sessions, formularis, connectors, scripts de tercers, bases mal pedaçades. Aquí, el lloc públic serveix per explicar, documentar i orientar. Els productes Seal Soft, Seal Web i Gateway tenen els seus propis perímetres. L’aparador, ell, roman prim.
Per a un responsable SSI, el missatge és simple. La confiança digital de què parlem al Centre de coneixements comença també a casa nostra, al canal públic : reduir el que es pot atacar abans d’apilar controls.
El que posem en marxa
Els controls següents són actius al lloc públic. No substitueixen una anàlisi d’infraestructura completa, però fixen una postura llegible i verificable.
- Transport. HTTPS imposat, HSTS amb includeSubDomains i preload. El navegador és convidat a no tornar a caure en clar.
-
Contingut. Content-Security-Policy restrictiva, centrada en
'self'. Sense scripts CDN de tercers per fer funcionar l’aparador. Estils i tipografies autoallotjats. - Marc del navegador. Anti-clickjacking (X-Frame-Options / frame-ancestors), nosniff, Referrer-Policy i Permissions-Policy restrictives, més una separació d’origen (COOP / CORP) als encapçalaments.
- Privacitat operativa. Sense rastrejadors d’analítica o de màrqueting en aquest lloc. CookieSafe™ gestiona un consentiment local, sense enviament a un servidor de tercers.
- Superfície mínima. Sense API, sense login, sense base de dades a l’aparador. Els camins fora de publicació es refusen a nivell de servidor.
- Relació amb el client. Els intercanvis amb els nostres equips passen per CryptPeer® (Freemindtronic / FullSecure), un canal d’igual a igual xifrat. L’aparador no centralitza ni missatgeria, ni tiquets, ni dades de conversa en una base pública.
El que no preténem
Un lloc ben endurit no és « inviolable ». La postura depèn també de l’allotjador, de la configuració TLS real, dels comptes d’administració, de les còpies de seguretat i dels accessos de publicació. No venem una certificació de seguretat de l’aparador, i no emprem la paraula « ultra segur ».
Anomenar el perímetre és restar creïbles. L’aparador redueix la superfície. No substitueix ni una auditoria d’infraestructura, ni la seguretat dels productes Seal Soft, Seal Web o Gateway, que s’avaluen amb les seves pròpies bases.
El que un expert SSI en pot treure
La decisió estructurant és aquesta : estàtic per disseny. Després venen controls de transport i de contingut coherents amb aquesta decisió, sense scripts de tercers inútils, sense galetes de mesura. La relació amb el client segueix la mateixa lògica : es fa fora de l’aparador, via CryptPeer®, més que amb un formulari o un back-office exposat aquí. Finalment, una disciplina de publicació : separar el que es dissenya del que es serveix, refusant els camins no destinats al públic.
Menys superfície abans de més controls. És la mateixa exigència que apliquem quan parlem de confiança digital. Demostrar, limitar, explicar.
Per anar més lluny
Llegiu la filosofia de producte, la política de galetes, o escriviu-nos via CryptPeer® si avalueu Soft en un marc SSI.