ASSURANCE DE L'ENGINÉRATION
Assurance d’ingénierie de sécurité Lira RDP Security
La sécurité est traitée comme une propriété d'ingénierie de Lira : conçue dans les limites des espaces clients, les communications des agents, l'authentification, les rejets et la surveillance opérationnelle, puis vérifiée par des tests répétables.
Preuves examinées le 26 août 2026
L'assurance de sécurité en bref
- Essais internes guidés par l ' OWASPLes risques et les contrôles applicables sont évalués à l'aide des lignes directrices du PAOAO.
- 502 réussis502 tests de sécurité et de régression backend réussis ; une exécution de connexion directe PostgreSQL RLS jetable distincte a également réussi
- 6/6Les artefacts Windows signés de l’agent 2.7.31 ont été vérifiés avec Authenticode.
- Isolement des espaces clientsL'autorisation de l'API et les garanties de la base de données font respecter les limites de l'organisation.
- Canal initié par l'agentLe canal d'agent normal établit des connexions HTTPS/WSS sortantes protégées et ne nécessite aucun port d'administration entrant. WinRM optionnel constitue un chemin séparé de diagnostic et de récupération.
Méthode d ' assurance de la sécurité
Vyvick effectue des évaluations internes de la sécurité des applications à l'aide du Top 10 de l'OWASP comme base de référence du risque et de la norme de vérification de la sécurité des applications de l'OWASP applicable comme référence structurée. L'applicabilité est évaluée séparément pour le portail, l'API, l'agent Windows, le Credential Provider et l'infrastructure de production.
Ces activités sont des auto-évaluations internes. Il ne s'agit pas de certification, d'approbation, d'accréditation ou de vérification indépendante par l'OWASP. Une version ASVS, un niveau de vérification, un essai de pénétration indépendant, un rapport SOC 2 ou une certification ISO 27001 n'est pas revendiquée actuellement.
OWASP Top 10 — Projet officiel · OWASP ASVS — Projet officiel
État des contributions
Le tableau indique l'état des preuves. "Testé en interne" signifie que Vyvick a effectué des tests répétables pour la portée indiquée; ce n'est pas une certification indépendante et ne signifie pas que tous les risques possibles sont éliminés.
| Domaine | Status | Preuves de vérification |
| Authentification | Tested internally | Password, MFA, replay protection, throttling, et des tests de régression de récupération de compte. |
|---|
| Gestion des séances | Tested internally | Cookies sécurisés, contrôles CSRF, version de session, révocation et comportement d'expiration. |
|---|
| Contrôle d'accès | Tested internally | Organisation, rôle, groupe, portée du serveur, propriété et tests de déni de propriété croisée. |
|---|
| Sécurité de l'API | Tested internally | Gardes d'autorisation, identité de l'agent, validation d'entrée, limites de débit et comportement d'erreur. |
|---|
| Contrôles cryptographiques | Implementation reviewed | Le transport TLS, le hachage des mots de passe et la manipulation des jetons une fois; les mots de passe en attente pour les opérations de gestion des utilisateurs locaux sont cryptés en attendant et effacés après l'achèvement, l'échec ou l'expiration. |
|---|
| Exploitation forestière et surveillance | Tested internally | Les dossiers de vérification, la santé des personnes les plus touchées par les événements, les alertes opérationnelles et la gestion des événements de sécurité. |
|---|
| Sécurité des agents | Agent release verified | Les communications sortantes, l'inscription projetée, les artefacts signés et la vérification de mise à jour. |
|---|
| Exposition à la dépendance | Automated dependency audit | La vérification de frontend npm et la vérification de backend pip-audit ont été examinées le 26 août 2026, sans qu'il soit fait état de constatations relatives à la dépendance. |
Modèle de sécurité de Lira Agent
L'agent est un service Windows privilégié car il doit lire les événements de sécurité et appliquer des actions administratives explicitement autorisées.
- L'agent lance le trafic HTTPS/WSS sortant; les réseaux clients n'ont pas besoin d'un port de gestion d'agent entrant.
- L'inscription et la communication courante utilisent l'identité de l'agent visé et les vérifications de la propriété de l'organisation.
- Les paquets de mainlevée et le Credential Provider natif sont signés par code. Les paquets de mise à jour sont vérifiés par rapport aux métadonnées de publication SHA-256 publiées avant l'installation.
- Les mots de passe Windows/RDP ne sont ni envoyés ni stockés par le portail Vyvick. La validation des titres de créance reste sur l'hôte Windows.
- Si le service cloud n'est pas disponible, les commandes de surveillance et de télécommande s'arrêtent; la disponibilité MFA suit la politique configurée d'ouverture ou de fermeture par défaut.
Authentification et contrôle d'accès
L'identité et l'autorisation sont appliquées aux limites des sessions et des objets.
- Portal MFA, mot de passe throttling, consommation de défi unique et révocation de session sont testés.
- RBAC est combiné avec des vérifications de portée d'organisation, de groupe, de serveur et de propriété.
- L'inscription des agents et les contrôles d'identité des serveurs empêchent la réaffectation silencieuse dans les espaces de travail des clients.
- Des mesures administratives sensibles créent des dossiers de vérification.
Chiffrement et secrets
Des contrôles cryptographiques sont appliqués aux chemins de données spécifiques qui les nécessitent.
- Les communications de portail public et d'agent utilisent HTTPS/TLS.
- Les mots de passe sont stockés à l'aide d'un hachage de mot de passe à sens unique; les mots de passe du portail en texte simple ne sont pas conservés.
- Les secrets de plate-forme peuvent être obtenus par OpenBao, et la configuration de production échoue fermée lorsque le matériel clé requis est manquant.
- Les mots de passe en attente pour les opérations de gestion de l'utilisateur local sont cryptés en attente et effacés après achèvement, échec ou expiration.
Isolation des espaces clients
Lira combine l'autorisation d'application avec la défense de base de données en profondeur pour le fonctionnement MSP et multi-clients.
- Chaque demande résout une portée organisationnelle avant de lire ou de modifier les ressources de la clientèle.
- Les contrôles du rôle et de l'accès au serveur sont appliqués aux opérations de l'API au niveau objet.
- Les mesures de protection au niveau des rangées de PostgreSQLTM complètent l'autorisation de demande; le RLS n'est pas la seule limite du espace client.
- Modifier un identifiant d'organisation, de serveur ou d'objet ne permet pas à lui seul d'accéder aux ressources d'un autre client.
- Les cas de pensionnaires, de porteurs vides, de groupes héréditaires et de serveurs directs sont couverts par des tests de régression.
Développement et opérations sécurisés
La validation de la sécurité fait partie des travaux de développement et de diffusion de routine.
- Les tests de régression backend couvrent l'authentification, l'autorisation, l'isolement des espaces clients, la CSRF, les secrets, l'identité des agents et les voies d'assainissement.
- Les constructions de façade de production et les vérifications authentifiées du parcours du navigateur sont effectuées avant l'acceptation de la libération.
- La vérification de frontend npm et la vérification de backend pip-audit ont été examinées le 26 août 2026, sans qu'il soit fait état de constatations relatives à la dépendance.
- Les conclusions de sécurité sont corrigées et protégées par des tests de régression, le cas échéant.
Surveillance, vérification et réponse
Les preuves opérationnelles appuient les enquêtes, la responsabilisation et le rétablissement contrôlé.
- Les résultats d'authentification, la santé des agents, les blocs IP et les événements de sécurité sont regroupés dans le portail.
- Les changements administratifs et les actions exécutées à distance créent des dossiers d'audit avec l'acteur, la cible, le résultat et le contexte temporel.
- Les commandes ratées ou retardées demeurent visibles pour le diagnostic au lieu d'être traitées comme terminées.
- Les problèmes de sécurité peuvent être signalés par le biais du canal de soutien documenté et faire l'objet d'une enquête à l'aide de preuves opérationnelles conservées.
Base technique vérifiée — 26 août 2026
Cette preuve technique datée est présentée séparément de l'auto-évaluation guidée par le PAOAO.
Ce sont 502 résultats de tests de sécurité et de régression du produit Vyvick. Ce ne sont pas des contrôles OWASP ASVS, une évaluation OWASP, une certification, ou un test de pénétration indépendant.
Preuves examinées le 26 août 2026
LIRA RDP✓RÉUSSIVÉRIFICATION INTERNE
2026-08-26
502 réussisTests de sécurité et de régression du backendL’intégration facultative était exclue de cette suite ; un test séparé de connexion directe PostgreSQL RLS dans un environnement temporaire a réussi
6/6Artefacts de version avec signatures Authenticode vérifiéesAgent 2.7.31 : programme d’installation MSI, script d’installation, EXE/DLL de l’agent, EXE de mise à jour et DLL du Credential Provider
453Paquets de dépendances frontend vérifiésVulnérabilités connues détectées : 0
Vérification interne appuyée par le dépôt ; il ne s’agit ni d’un test d’intrusion indépendant ni d’une certification.
MESURE DANS LE PREMIER PILOTE
Résultats du premier pilote Lira
Mesures anonymes du premier pilote de Lira. Ils démontrent une charge d'exploitation réelle sans exposer les clients, les hôtes, les comptes ou les adresses sources.
FAQ sur la sécurité
Vyvick OWASP est-il certifié?
Non. OWASP ne certifie ni n'approuve Vyvick. Les lignes directrices du PAOAO sont utilisées dans un processus interne d'autoévaluation de la sécurité des applications.
Lira a-t-elle effectué un test de pénétration indépendant?
Aucune revendication indépendante de test de pénétration n'est actuellement publiée. Une fois l'assurance de tiers terminée, sa portée et sa date seront précisées explicitement.
L'agent Lira a-t-il besoin de privilèges administratifs?
Oui. Le service Windows a besoin de privilèges pour lire les journaux d'événements protégés et effectuer des actions de sécurité et de maintenance configurées. Les commandements demeurent visés et vérifiés.
Lira stocke-t-elle les mots de passe Windows ou RDP ?
Non. Les mots de passe Windows/RDP ne sont pas transmis ou stockés par le portail. Le traitement des certificats de fournisseur et la validation Windows restent sur l'hôte protégé.
Un client peut-il accéder aux serveurs d'un autre client ?
Les identifiants de espace client, l'autorisation de niveau objet, le RBAC, la validation de propriété et les garanties de niveau ligne de base de données font respecter les limites du client.
Que se passe-t-il si Lira est temporairement indisponible?
Les commandes télémétriques et distantes reprennent lorsque la connectivité revient. La disponibilité des MFA du RDP suit la politique configurée de l'organisation, ouverte ou fermée.
Signaler une vulnérabilité en matière de sécurité
Si vous croyez avoir trouvé une vulnérabilité touchant Vyvick ou Lira, utilisez le canal de soutien protégé et évitez la divulgation jusqu'à ce que nous ayons eu une occasion raisonnable d'enquêter et de le réparer.
Retour à l'aperçu du produit →