Beveiliging
Overzicht
Neotask is gebouwd met beveiliging als kernprincipe. Elke laag -- van licentieactivering tot gegevensopslag tot netwerkcommunicatie -- is ontworpen om uw gegevens te beschermen en ongeautoriseerde toegang te voorkomen.
Licentiebeveiliging
- Apparaatbinding: Elke licentie is cryptografisch gebonden aan een enkel apparaat via SHA-256 vingerafdruk.
- HMAC-SHA256 Verzoekondertekening: Alle API-verzoeken worden ondertekend met een per-apparaat geheim, nonce en tijdstempel.
- Timing-veilige vergelijking: Alle geheime vergelijkingen gebruiken constant-time algoritmen om timing-aanvallen te voorkomen.
- Token Levenscyclus: Vervaltijden van toegangs- en verversingstokens worden server-side beheerd via ondertekende JWT-claims, waardoor onmiddellijke intrekking mogelijk is.
- Automatische Hervalidatie: Uw licentie wordt elke 6 uur gecontroleerd.
- Offline Respijtperiode: 72 uur offline toegang voordat hervalidatie vereist is.
- Externe Intrekking: Licenties kunnen onmiddellijk server-side worden ingetrokken.
Tweefactorauthenticatie (TOTP)
Neotask ondersteunt optionele (maar aanbevolen) tweefactorauthenticatie voor dashboardtoegang.
- Compatibel met Google Authenticator, Authy, 1Password en elke TOTP-compatibele app.
- Back-upcodes worden verstrekt tijdens installatie. Deze codes zijn SHA-256 gehasht en voor eenmalig gebruik.
- TOTP kan op elk moment worden in- of uitgeschakeld vanuit de sectie Beveiliging in uw dashboardinstellingen.
Versleuteling
Gegevens in Rust
- AES-256-GCM: Alle tokens, geheimen en API-sleutels worden versleuteld opgeslagen.
- Van Apparaat Afgeleide Sleutels: Versleutelingssleutels worden afgeleid via scrypt vanuit uw apparaatidentiteit.
- Geen Platte-tekstopslag: Tokens worden nooit in platte tekst opgeslagen.
Gegevens in Transit
- TLS 1.3: Alle API-communicatie verloopt via HTTPS.
- WebSocket Secure (WSS): Realtime gatewaycommunicatie is versleuteld.
- HMAC-ondertekening: Elk verzoek bevat een nonce- en tijdstempelhandtekening.
Omgevingsgeheimen
- Tweelaags versleuteling: Build-time omgevingsversleuteling gebruikt aparte sleutels.
- Geen Hardgecodeerde Geheimen: Nul API-sleutels of tokens bestaan in de broncode.
- Logredactie: Gevoelige gegevens worden automatisch uit logs verwijderd.
Desktopapp-beveiliging
Electron Verharding
Neotask past strikte Electron-beveiligingsinstellingen toe om de desktopapplicatie te beschermen:
sandbox: true-- Het rendererproces draait in een sandboxomgeving.contextIsolation: true-- Geen directe toegang tot het hoofdproces vanuit de UI.nodeIntegration: false-- Geen Node.js API's worden blootgesteld aan de UI.webSecurity: true-- Same-origin policy wordt gehandhaafd.
Content Security Policy (CSP)
default-src 'self'-- Alleen resources van de app zelf worden geladen.script-src 'self'-- Geen externe scripts zijn toegestaan.- Popup-vensters worden geblokkeerd.
- Navigatie wordt geblokkeerd om omleidingsaanvallen te voorkomen.
- Pagina vernieuwen wordt geblokkeerd om statusmanipulatie te voorkomen.
App-integriteit
- ASAR-integriteit: SHA-256 hashverificatie van de verpakte app.
- Versie-attestatie: Een door de server ondertekend manifest met kill switch-mogelijkheid.
- Code-obfuscatie: JavaScript-obfuscatie wordt toegepast in productiebuilds.
- Harde Foutmodus: De app blokkeert volledig bij elke integriteitsfout.
Netwerkbeveiliging
Gateway-isolatie
- De gateway draait op alleen loopback (127.0.0.1), wat betekent dat er nul externe netwerkblootstelling is.
- Geen inkomende verbindingen van buiten uw machine worden geaccepteerd.
- Sessietoekenningen hebben een levensduur van 10 minuten, zijn apparaatgebonden en HMAC-ondertekend.
3-Strike Vergrendeling
- Na 3 opeenvolgende gateway-bewerkingsfouten worden alle bewerkingen geblokkeerd.
- Een handmatige reset is vereist om de toegang te herstellen.
- Dit mechanisme voorkomt brute-force-pogingen.
API-beveiliging
Authenticatiemethoden
| Methode | Gebruikt voor | Beveiligingsniveau |
|---|---|---|
| JWT Bearer Token | Webdashboard, API-aanroepen | Standaard (90 dagen verloop) |
| Licentie-HMAC | Desktopapp-bewerkingen | Hoog (per-apparaat geheim) |
| Sessietoekenningen | Gateway-bewerkingen | Zeer hoog (10 min, HMAC-ondertekend) |
| TOTP | Dashboard-login | Extra factor |
Snelheidsbeperking
| Eindpunt | Limiet |
|---|---|
| Contactformulier | 5 verzoeken per 15 minuten |
| Inlogpogingen | 10 verzoeken per 15 minuten |
| Analytics/tracking | 30 verzoeken per 60 seconden |
Invoervalidatie
- Alle IPC-parameters worden gevalideerd voordat ze worden verwerkt.
- Alle API-invoer wordt gezuiverd.
- Bescherming tegen SQL-injectie, XSS en commando-injectie is aanwezig.
Providersleutelbeveiliging (BYOK)
Bij gebruik van Bring Your Own Key (BYOK) modus past Neotask extra beveiligingsmaatregelen toe op uw API-sleutels:
- API-sleutels worden versleuteld met AES-256-GCM voordat ze worden opgeslagen.
- Sleutels worden nooit gelogd of blootgesteld in foutmeldingen.
- Sleutels worden in gemaskeerde vorm weergegeven in het dashboard (alleen de laatste 4 tekens zijn zichtbaar).
- Veilige verwijdering wordt uitgevoerd wanneer een sleutel wordt verwijderd.
Veilige Modus
Neotask bevat een Veilige Modus-functie die een uitvoeringssandbox biedt voor agents:
- Per-agent uitvoeringssandbox isoleert de bewerkingen van elke agent.
- Gevoelige bewerkingen vereisen expliciete goedkeuring van de gebruiker voordat ze doorgaan.
- Een hoofdschakelaar stelt u in staat Veilige Modus globaal in of uit te schakelen.
- Automatisch opnieuw inschakelen op schema zorgt ervoor dat Veilige Modus wordt gereactiveerd na tijdelijke wijzigingen.
- Realtime beleidssynchronisatie houdt instellingen consistent over alle verbindingen.
Audit en Compliance
- Alle configuratiewijzigingen worden gelogd met tijdstempels.
- Configuratie-hashing detecteert ongeautoriseerde wijzigingen.
- Gebruikstelemetrie (opt-in) maakt anomaliedetectie mogelijk.
- CORS is beperkt tot alleen geautoriseerde domeinen.
- Helmet-beveiligingsheaders worden toegepast op alle webantwoorden.
Best Practices
- Schakel TOTP in op uw dashboard voor tweefactorauthenticatie.
- Download back-upcodes en bewaar ze veilig.
- Stel dagbudgetten in om onverwachte kosten te voorkomen.
- Gebruik BYOK-modus als u volledige controle over uw API-sleutels wilt.
- Houd de app bijgewerkt -- automatische updates bevatten beveiligingspatches.
- Controleer agentmachtigingen periodiek in de Veilige Modus-instellingen.