Güvenlik
Genel Bakış
Neotask, güvenliği temel bir ilke olarak benimseyerek geliştirilmiştir. Lisans etkinleştirmeden veri depolamaya ve ağ iletişimine kadar her katman, verilerinizi koruyacak ve yetkisiz erişimi önleyecek şekilde tasarlanmıştır.
Lisans Güvenliği
- Cihaz Bağlama: Her lisans, SHA-256 parmak izi aracılığıyla şifrel olarak tek bir cihaza bağlıdır.
- HMAC-SHA256 İstek İmzalama: Tüm API istekleri, cihaz başına gizli anahtar, nonce ve zaman damgasıyla imzalanır.
- Zamanlama Güvenli Karşılaştırma: Tüm gizli karşılaştırmalar, zamanlama saldırılarını önlemek için sabit zamanlı algoritmalar kullanır.
- Token Yaşam Döngüsü: Erişim ve yenileme token'ı süre sonu, anında iptali mümkün kılmak için imzalı JWT talepleri aracılığıyla sunucu tarafından kontrol edilir.
- Otomatik Yeniden Doğrulama: Lisansınız her 6 saatte bir kontrol edilir.
- Çevrimdışı Tolerans Süresi: Yeniden doğrulama gerekmeden 72 saatlik çevrimdışı erişim.
- Uzaktan İptal: Lisanslar sunucu tarafında anında iptal edilebilir.
İki Faktörlü Kimlik Doğrulama (TOTP)
Neotask, gösterge paneli erişimi için isteğe bağlı (ancak önerilen) iki faktörlü kimlik doğrulamayı destekler.
- Google Authenticator, Authy, 1Password ve herhangi bir TOTP uyumlu uygulama ile uyumludur.
- Kurulum sırasında yedek kodlar sağlanır. Bu kodlar SHA-256 ile karma hale getirilir ve yalnızca bir kez kullanılabilir.
- TOTP, gösterge paneli ayarlarınızdaki Güvenlik bölümünden istediğiniz zaman etkinleştirilebilir veya devre dışı bırakılabilir.
Şifreleme
Depolamada Veri
- AES-256-GCM: Tüm token'lar, sırlar ve API anahtarları depolamada şifrelenir.
- Makineden Türetilen Anahtarlar: Şifreleme anahtarları, cihaz kimliğinizden scrypt aracılığıyla türetilir.
- Düz Metin Depolama Yok: Token'lar hiçbir zaman düz metin olarak depolanmaz.
Aktarımda Veri
- TLS 1.3: Tüm API iletişimi HTTPS üzerinden iletilir.
- WebSocket Güvenli (WSS): Gerçek zamanlı ağ geçidi iletişimi şifrelenir.
- HMAC İmzalama: Her istek, bir nonce ve zaman damgası imzası içerir.
Ortam Sırları
- İki Katmanlı Şifreleme: Derleme zamanı ortam şifrelemesi ayrı anahtarlar kullanır.
- Sabit Kodlu Sır Yok: Kaynak kodunda sıfır API anahtarı veya token bulunmaktadır.
- Günlük Düzeltme: Hassas veriler günlüklerden otomatik olarak çıkarılır.
Masaüstü Uygulama Güvenliği
Electron Sertleştirme
Neotask, masaüstü uygulamasını korumak için katı Electron güvenlik ayarları uygular:
sandbox: true, Oluşturucu süreç, korumalı bir ortamda çalışır.contextIsolation: true, Kullanıcı arayüzünden ana sürece doğrudan erişim yoktur.nodeIntegration: false, Kullanıcı arayüzüne hiçbir Node.js API'si gösterilmez.webSecurity: true, Aynı kaynak politikası uygulanır.
İçerik Güvenliği Politikası (CSP)
default-src 'self', Yalnızca uygulamanın kendisinden kaynaklar yüklenir.script-src 'self', Harici komut dosyalarına izin verilmez.- Açılır pencereler engellenir.
- Yeniden yönlendirme saldırılarını önlemek için gezinti engellenir.
- Durum manipülasyonunu önlemek için sayfa yenilemesi engellenir.
Uygulama Bütünlüğü
- ASAR Bütünlüğü: Paketlenmiş uygulamanın SHA-256 karma doğrulaması.
- Sürüm Kanıtlama: Acil kapatma özelliğine sahip sunucu imzalı manifest.
- Kod Karartma: Üretim derlemelerinde JavaScript karartması uygulanır.
- Kesin Başarısız Modu: Herhangi bir bütünlük hatasında uygulama tamamen engeller.
Ağ Güvenliği
Ağ Geçidi Yalıtımı
- Ağ geçidi yalnızca geri döngü adresi üzerinde çalışır (127.0.0.1), bu da sıfır dış ağ açıklığı anlamına gelir.
- Makinenizin dışından gelen bağlantılar kabul edilmez.
- Oturum izinleri 10 dakikalık ömre sahiptir, cihaza bağlıdır ve HMAC imzalıdır.
3-Hamle Kilidi
- 3 ardışık ağ geçidi işlem hatasından sonra, tüm işlemler engellenir.
- Erişimi geri yüklemek için manuel sıfırlama gerekir.
- Bu mekanizma kaba kuvvet girişimlerini önler.
API Güvenliği
Kimlik Doğrulama Yöntemleri
| Yöntem | Kullanım Amacı | Güvenlik Seviyesi |
|---|---|---|
| JWT Taşıyıcı Token | Web gösterge paneli, API çağrıları | Standart (90 günlük süre sonu) |
| Lisans HMAC | Masaüstü uygulama işlemleri | Yüksek (cihaz başına gizli) |
| Oturum İzinleri | Ağ geçidi işlemleri | Çok Yüksek (10 dk, HMAC imzalı) |
| TOTP | Gösterge paneli girişi | Ek faktör |
Hız Sınırlama
| Uç Nokta | Limit |
|---|---|
| İletişim formu | 15 dakikada 5 istek |
| Giriş denemeleri | 15 dakikada 10 istek |
| Analitik/takip | 60 saniyede 30 istek |
Girdi Doğrulama
- Tüm IPC parametreleri işlenmeden önce doğrulanır.
- Tüm API girdileri temizlenir.
- SQL enjeksiyonu, XSS ve komut enjeksiyonuna karşı korumalar mevcuttur.
Sağlayıcı Anahtar Güvenliği (BYOK)
Kendi Anahtarını Getir (BYOK) modunu kullanırken, Neotask API anahtarlarınıza ek güvenlik önlemleri uygular:
- API anahtarları depolamadan önce AES-256-GCM ile şifrelenir.
- Anahtarlar hiçbir zaman günlüğe kaydedilmez veya hata mesajlarında açığa çıkarılmaz.
- Anahtarlar gösterge panelinde maskeli biçimde görüntülenir (yalnızca son 4 karakter görünür).
- Bir anahtar kaldırıldığında güvenli silme işlemi gerçekleştirilir.
Güvenli Mod
Neotask, ajanlar için bir yürütme sanal alanı sağlayan Güvenli Mod özelliği içerir:
- Ajan başına yürütme sanal alanı, her ajanın işlemlerini yalıtır.
- Hassas işlemler, devam edilmeden önce açık kullanıcı onayı gerektirir.
- Ana geçiş düğmesi, Güvenli Modu genel olarak etkinleştirmenize veya devre dışı bırakmanıza olanak tanır.
- Zamanlamaya göre otomatik yeniden etkinleştirme, geçici değişikliklerden sonra Güvenli Modun yeniden etkinleştirilmesini sağlar.
- Gerçek zamanlı politika senkronizasyonu, ayarları tüm bağlantılarda tutarlı tutar.
Denetim ve Uyumluluk
- Tüm yapılandırma değişiklikleri zaman damgasıyla günlüğe kaydedilir.
- Yapılandırma karma yöntemi, yetkisiz değişiklikleri algılar.
- Kullanım telemetrisi (isteğe bağlı), anomali tespitini mümkün kılar.
- CORS yalnızca yetkili etki alanlarıyla sınırlıdır.
- Tüm web yanıtlarında Helmet güvenlik başlıkları uygulanır.
En İyi Uygulamalar
- İki faktörlü kimlik doğrulama için gösterge panelinizde TOTP'yi etkinleştirin.
- Yedek kodları indirin ve güvenli bir yerde saklayın.
- Beklenmedik ücretleri önlemek için günlük bütçeler belirleyin.
- API anahtarlarınız üzerinde tam kontrol istiyorsanız BYOK modunu kullanın.
- Uygulamayı güncel tutun, otomatik güncellemeler güvenlik yamaları içerir.
- Ajan izinlerini Güvenli Mod ayarlarında periyodik olarak gözden geçirin.