Keamanan
Gambaran Umum
Neotask dibangun dengan keamanan sebagai prinsip inti. Setiap lapisan, dari aktivasi lisensi hingga penyimpanan data hingga komunikasi jaringan, dirancang untuk melindungi data Anda dan mencegah akses tidak sah.
Keamanan Lisensi
- Pengikatan Perangkat: Setiap lisensi terikat secara kriptografis ke satu perangkat melalui fingerprint SHA-256.
- Penandatanganan Permintaan HMAC-SHA256: Semua permintaan API ditandatangani dengan rahasia per-perangkat, nonce, dan cap waktu.
- Perbandingan Aman terhadap Serangan Waktu: Semua perbandingan rahasia menggunakan algoritma waktu-konstan untuk mencegah serangan waktu.
- Siklus Hidup Token: Kedaluwarsa token akses dan refresh dikendalikan sisi server melalui klaim JWT bertanda tangan, memungkinkan pencabutan seketika.
- Revalidasi Otomatis: Lisensi Anda diperiksa setiap 6 jam.
- Masa Tenggang Offline: 72 jam akses offline sebelum revalidasi diperlukan.
- Pencabutan Jarak Jauh: Lisensi dapat dicabut sisi server secara seketika.
Autentikasi Dua Faktor (TOTP)
Neotask mendukung autentikasi dua faktor opsional (namun direkomendasikan) untuk akses dashboard.
- Kompatibel dengan Google Authenticator, Authy, 1Password, dan aplikasi kompatibel TOTP lainnya.
- Kode cadangan disediakan selama pengaturan. Kode-kode ini di-hash SHA-256 dan hanya dapat digunakan sekali.
- TOTP dapat diaktifkan atau dinonaktifkan kapan saja dari bagian Keamanan di pengaturan dashboard Anda.
Enkripsi
Data Saat Disimpan
- AES-256-GCM: Semua token, rahasia, dan kunci API dienkripsi saat disimpan.
- Kunci Berbasis Mesin: Kunci enkripsi berasal dari scrypt dari identitas perangkat Anda.
- Tanpa Penyimpanan Teks Biasa: Token tidak pernah disimpan dalam teks biasa.
Data Saat Transit
- TLS 1.3: Semua komunikasi API melalui HTTPS.
- WebSocket Secure (WSS): Komunikasi gateway real-time dienkripsi.
- Penandatanganan HMAC: Setiap permintaan menyertakan tanda tangan nonce dan cap waktu.
Rahasia Lingkungan
- Enkripsi Dua Lapisan: Enkripsi lingkungan waktu build menggunakan kunci terpisah.
- Tanpa Rahasia yang Dikodekan Keras: Tidak ada kunci API atau token yang ada dalam kode sumber.
- Penyuntingan Log: Data sensitif secara otomatis dihapus dari log.
Keamanan Aplikasi Desktop
Pengerasan Electron
Neotask menerapkan pengaturan keamanan Electron yang ketat untuk melindungi aplikasi desktop:
sandbox: true, Proses renderer berjalan dalam lingkungan sandbox.contextIsolation: true, Tidak ada akses langsung ke proses utama dari UI.nodeIntegration: false, Tidak ada API Node.js yang terekspos ke UI.webSecurity: true, Kebijakan same-origin diberlakukan.
Kebijakan Keamanan Konten (CSP)
default-src 'self', Hanya sumber daya dari aplikasi itu sendiri yang dimuat.script-src 'self', Tidak ada skrip eksternal yang diizinkan.- Jendela popup diblokir.
- Navigasi diblokir untuk mencegah serangan redirect.
- Reload halaman diblokir untuk mencegah manipulasi status.
Integritas Aplikasi
- Integritas ASAR: Verifikasi hash SHA-256 dari aplikasi yang dikemas.
- Pengesahan Versi: Manifes bertanda tangan server dengan kemampuan kill switch.
- Obfuskasi Kode: Obfuskasi JavaScript diterapkan pada build produksi.
- Mode Gagal Total: Aplikasi sepenuhnya terblokir pada kegagalan integritas apa pun.
Keamanan Jaringan
Isolasi Gateway
- Gateway berjalan hanya di loopback (127.0.0.1), yang berarti tidak ada eksposur jaringan eksternal sama sekali.
- Tidak ada koneksi masuk dari luar mesin Anda yang diterima.
- Grant sesi memiliki masa berlaku 10 menit, terikat perangkat, dan ditandatangani HMAC.
Penguncian 3-Percobaan
- Setelah 3 kegagalan operasi gateway berturut-turut, semua operasi diblokir.
- Reset manual diperlukan untuk memulihkan akses.
- Mekanisme ini mencegah upaya brute-force.
Keamanan API
Metode Autentikasi
| Metode | Digunakan Untuk | Tingkat Keamanan |
|---|---|---|
| JWT Bearer Token | Dashboard web, panggilan API | Standar (kedaluwarsa 90 hari) |
| License HMAC | Operasi aplikasi desktop | Tinggi (rahasia per-perangkat) |
| Session Grants | Operasi gateway | Sangat Tinggi (10 menit, ditandatangani HMAC) |
| TOTP | Login dashboard | Faktor tambahan |
Pembatasan Permintaan
| Endpoint | Batas |
|---|---|
| Formulir kontak | 5 permintaan per 15 menit |
| Percobaan login | 10 permintaan per 15 menit |
| Analitik/pelacakan | 30 permintaan per 60 detik |
Validasi Input
- Semua parameter IPC divalidasi sebelum diproses.
- Semua input API disanitasi.
- Perlindungan terhadap injeksi SQL, XSS, dan injeksi perintah tersedia.
Keamanan Kunci Provider (BYOK)
Saat menggunakan mode Bring Your Own Key (BYOK), Neotask menerapkan perlindungan tambahan pada kunci API Anda:
- Kunci API dienkripsi dengan AES-256-GCM sebelum disimpan.
- Kunci tidak pernah dicatat atau terekspos dalam pesan error.
- Kunci ditampilkan dalam bentuk tersembunyi di dashboard (hanya 4 karakter terakhir yang terlihat).
- Penghapusan aman dilakukan saat kunci dihapus.
Mode Aman
Neotask menyertakan fitur Mode Aman yang menyediakan sandbox eksekusi untuk agen:
- Sandbox eksekusi per-agen mengisolasi operasi setiap agen.
- Operasi sensitif memerlukan persetujuan pengguna yang eksplisit sebelum dilanjutkan.
- Toggle master memungkinkan Anda mengaktifkan atau menonaktifkan Mode Aman secara global.
- Pengaktifan ulang otomatis sesuai jadwal memastikan Mode Aman diaktifkan kembali setelah perubahan sementara.
- Sinkronisasi kebijakan real-time menjaga pengaturan konsisten di semua koneksi.
Audit dan Kepatuhan
- Semua perubahan konfigurasi dicatat dengan cap waktu.
- Hashing konfigurasi mendeteksi modifikasi tidak sah.
- Telemetri penggunaan (opsional) memungkinkan deteksi anomali.
- CORS dibatasi hanya untuk domain yang diotorisasi.
- Header keamanan Helmet diterapkan pada semua respons web.
Praktik Terbaik
- Aktifkan TOTP di dashboard Anda untuk autentikasi dua faktor.
- Unduh kode cadangan dan simpan dengan aman.
- Tetapkan anggaran harian untuk mencegah tagihan tak terduga.
- Gunakan mode BYOK jika Anda menginginkan kontrol penuh atas kunci API Anda.
- Perbarui aplikasi, pembaruan otomatis mencakup patch keamanan.
- Tinjau izin agen secara berkala di pengaturan Mode Aman.