Uyumluluk: Pactmark 0.2.x.
Sırlar
Şekil 1. Pactmark opak, kısa ömürlü, amaca bağlı referansları yalnızca yetki ve politika başarılı olduktan sonra verir. Hedef adaptör değeri çağrıdan hemen önce çözer ve asla kalıcılaştırmaz. Bu koridorun iki ucundaki sorumluluklarınız:Sırları host yönetimli bir sır sisteminde saklayın
Bir imaja gömülmüş ortam değişkenlerinde değil ve deponuzda hiç değil.
Çözülmüş değeri asla saklamayın veya yaymayın
Yeniden deneme sarmalayıcıları, hata mesajları, HTTP istemcisi debug logları ve çökme dökümleri
dâhil.
Kimlik bilgilerini origin'lere bağlayın
Bir origin için verilmiş kimlik bilgisi başka birine karşı kullanılamamalıdır.
Planlı ve olayda döndürün
Ve sonrasında eski referansların sıfır kez çözüldüğünü doğrulayın.
Egress
Tüm dış trafiği şunları yapan enjekte edilmiş bir egress aracısı üzerinden yönlendirin:DNS rebinding ve ağ sağlayıcısı davranışı hâlâ dağıtım kontrolleri gerektirir. Origin izin listesi
güçlü bir kontroldür; ağ segmentasyonunun yerini tutmaz.
Bölgeler ve yerleşiklik
Pactmark bir bölge seçmez ve yerleşiklik vaat etmez. Yaptığı şey, iddiayı özetlenmiş bir profile yazdırmaktır:modelSecurityProfileDigest’in parçası olduğu için, değiştirilmeleri sessiz bir yapılandırma
düzenlemesi değil görünür bir kimlik değişikliğidir.
Her sistemin veri yolunu kaydedin
Yalnızca bariz olanları değil:Host çalışma zamanı
Sürecin nerede yürütüldüğü.
Veritabanı
Birincil, replikalar ve bölgeleri.
Artifact deposu
Önündeki her CDN dâhil.
Model sağlayıcısı
İşleme bölgesi, saklama, loglama ve eğitim duruşu.
Araç hedefleri
İzin listesindeki her origin bir veri yoludur.
Loglar ve telemetri
Nerede saklandıkları ve kimlerin sorgulayabildiği.
Yedekler
Bölge, saklama ve geri yükleme erişimi.
Destek araçları
İnsanların unuttuğu. Destek erişimi veri erişimidir.
Sızdırmadan gözlemlenebilirlik
Telemetri isteğe bağlıdır ve varsayılan olarak yalnızca meta veridir. Kararlı olay tipini, süreyi, sınırlı sayımları, durumu ve opak özetleri kaydedin. Şunları kaydetmeyin: prompt’lar, tamamlamalar, çalışma alanı gövdeleri, araç argümanları veya sonuçları, kimlik bilgileri, challenge kanıtları, korumalı bağlam veya gizli akıl yürütme. Uygulama loglarını, denetim kayıtlarını, iş durumunu, telemetriyi ve kanıtı ayrı erişim ve saklamaya sahip ayrı çıktılar olarak tutun. Farklı kitleler için farklı soruları yanıtlarlar ve hepsini tek bir akışta birleştirmek, bir yerde en katı politikanın ihlal edildiği anlamına gelir.Saklama ve silme
Saklamayı her kayıt tipi için ayrı tanımlayın: olaylar, komutlar, iş emirleri, korumalı bağlam, girdiler, etki defterleri, onaylar, artifact’lar, doğrulama, kanıt, denetim, loglar, telemetri, projeksiyonlar, replikalar ve yedekler. Silmeyi birincil, replika, yedek, artifact ve telemetri sistemleri boyunca doğrulayın. Yalnızca birincilde çalışmış bir silme, silme değildir.Sorumluluk matrisi
Bu satırların hangilerinde Pactmark yardımcı olur, hangileri tamamen sizindir.
Güvenlik modeli
Bu işletim kurallarının türediği kontrol kümesi.