ИНЖЕНЕРНОЕ ОБЕСПЕЧЕНИЕ КАЧЕСТВА

Инженерное обеспечение безопасности Lira RDP Security

Безопасность рассматривается как проверяемое инженерное свойство Lira: она закладывается в границы клиентов, каналы агента, аутентификацию, выпуск обновлений и мониторинг, а затем подтверждается повторяемыми тестами.

Доказательства проверены 26 августа 2026 года

Краткое резюме проверки безопасности

Методика инженерной оценки безопасности

Vyvick использует OWASP Top 10 как базовую классификацию рисков, а применимые положения OWASP Application Security Verification Standard — как структурированный ориентир. Применимость рассматривается отдельно для портала, API, Windows-агента, Credential Provider и production-инфраструктуры.

Это внутренняя самооценка, а не сертификация, одобрение, аккредитация или независимая проверка OWASP. Мы не заявляем выбранный уровень ASVS, независимый пентест, SOC 2 или ISO 27001 без документального подтверждения.

OWASP Top 10 — официальный проект · OWASP ASVS — официальный проект

Состояние проверки

В таблице указан статус доказательств. «Проверено внутренними тестами» означает, что команда Vyvick выполнила повторяемые тесты в указанном объёме; это не независимая сертификация и не утверждение об устранении всех возможных рисков.

ОбластьСтатусПодтверждение
АутентификацияПроверено внутренними тестамиТесты паролей, MFA, защиты от повторного использования, ограничений и восстановления доступа.
Управление сессиямиПроверено внутренними тестамиSecure-cookie, CSRF, версионирование и отзыв сессий, контроль срока действия.
Разграничение доступаПроверено внутренними тестамиТесты организаций, ролей, групп, серверов, владения и межклиентских запретов.
Безопасность APIПроверено внутренними тестамиПроверки авторизации, идентичности агента, входных данных, лимитов и ошибок.
Криптографические мерыПроверено реализациейTLS, хеширование паролей и одноразовые токены; пароли в очереди операций управления локальными пользователями шифруются во время ожидания и удаляются после завершения, ошибки или истечения срока.
Журналирование и мониторингПроверено внутренними тестамиАудит, контроль поступления событий, эксплуатационные оповещения и обработка инцидентов.
Безопасность агентаРелиз агента проверенИсходящий канал, ограниченная регистрация, подписанные артефакты и обновления.
ЗависимостиАвтоматический аудит зависимостейnpm audit frontend и pip-audit backend проверены 26 августа 2026 года; известных замечаний по зависимостям не выявлено.

Модель безопасности агента Lira

Агент является привилегированной службой Windows, поскольку читает защищённые журналы и выполняет явно разрешённые административные операции.

  • Агент инициирует исходящий HTTPS/WSS-трафик; входящий порт управления в сети клиента не требуется.
  • Регистрация и последующая связь используют ограниченную идентичность агента и проверку принадлежности организации.
  • Пакеты релиза и нативный Credential Provider подписаны. Перед установкой пакет обновления сверяется с опубликованным SHA-256 релиза.
  • Пароли Windows/RDP не отправляются и не сохраняются порталом Vyvick. Проверка учётных данных остаётся на Windows-сервере.
  • При недоступности облака телеметрия и удалённые команды приостанавливаются; поведение MFA определяется политикой fail-open или fail-closed.

Аутентификация и доступ

Идентичность и полномочия проверяются на уровне сессии и каждого объекта.

  • Проверяются MFA портала, ограничения пароля, одноразовость challenge и отзыв сессий.
  • RBAC дополняется областью организации, группы, сервера и проверкой владения.
  • Проверки регистрации агента и идентичности сервера препятствуют переносу между клиентскими пространствами.
  • Чувствительные административные действия фиксируются в аудите.

Шифрование и секреты

Криптографические меры применяются к конкретным потокам и секретам, для которых они необходимы.

  • Публичный портал и обмен с агентом используют HTTPS/TLS.
  • Пароли хранятся с односторонним хешированием; открытые пароли портала не сохраняются.
  • Production-секреты могут поступать из OpenBao; при отсутствии обязательных ключей конфигурация завершается безопасным отказом.
  • Пароли в очереди операций управления локальными пользователями шифруются во время ожидания и удаляются после завершения, ошибки или истечения срока.

Изоляция клиентов

Для работы MSP и нескольких клиентов Lira сочетает прикладную авторизацию с дополнительной защитой на уровне базы данных.

  • До чтения или изменения ресурсов каждый запрос получает область организации.
  • Объектные операции API проверяют роль и доступ к конкретным серверам.
  • PostgreSQL RLS дополняет прикладную авторизацию и не является единственной границей изоляции.
  • Одна только подмена идентификатора организации, сервера или объекта не предоставляет доступ к данным другого клиента.
  • Регрессия покрывает межклиентский доступ, пустую область, наследование групп и прямые права сервера.

Безопасная разработка и эксплуатация

Проверка безопасности входит в регулярный цикл разработки и выпуска.

  • Backend-тесты охватывают аутентификацию, авторизацию, изоляцию клиентов, CSRF, секреты, идентичность агента и исправления.
  • Перед приёмкой выполняются production-сборка frontend и браузерная проверка маршрутов с аутентификацией.
  • npm audit frontend и pip-audit backend проверены 26 августа 2026 года; известных замечаний по зависимостям не выявлено.
  • Для устранённых проблем добавляются регрессионные тесты, когда это технически применимо.

Мониторинг, аудит и реагирование

Эксплуатационные данные используются для расследования, персональной ответственности и контролируемого восстановления.

  • Результаты аутентификации, состояние агентов, IP-блокировки и события безопасности объединяются в портале.
  • Административные изменения и удалённые действия создают записи аудита с исполнителем, объектом, результатом и временем.
  • Ошибочные и задержанные команды остаются видимыми для диагностики и не отображаются как успешно выполненные.
  • О проблеме безопасности можно сообщить через документированный канал поддержки и сопоставить обращение с сохранёнными эксплуатационными данными.

Проверенная инженерная база — 26 августа 2026 года

Эти датированные инженерные результаты показаны отдельно от внутренней оценки по рекомендациям OWASP.

Это результаты 502 тестов безопасности и регрессии продукта Vyvick. Они не означают требования OWASP ASVS, оценку OWASP, сертификацию или независимый тест на проникновение.

Доказательства проверены 26 августа 2026 года

502 пройденоТесты безопасности и регрессии backendОпциональная интеграция не входила в этот набор; отдельный тест прямого входа PostgreSQL RLS в одноразовой среде пройден
6/6Артефакты выпуска с проверенными подписями AuthenticodeАгент 2.7.31: MSI-установщик, сценарий установки, EXE/DLL агента, EXE обновления и DLL Credential Provider
453Проверено пакетов frontend-зависимостейИзвестных уязвимостей обнаружено: 0

Внутренняя проверка с доказательствами в репозитории; это не независимый тест на проникновение и не сертификация.

Вопросы о безопасности

Vyvick сертифицирована OWASP?

Нет. OWASP не сертифицирует и не одобряет Vyvick. Рекомендации OWASP используются во внутреннем процессе инженерной самооценки безопасности.

Проводился ли независимый тест на проникновение?

Сейчас мы не публикуем заявление о независимом пентесте. После проведения внешней оценки будут явно указаны её область и дата.

Агенту Lira нужны административные права?

Да. Служба Windows получает права для чтения защищённых журналов и выполнения настроенных операций. Команды ограничиваются и журналируются.

Lira хранит пароли Windows или RDP?

Нет. Пароли Windows/RDP не передаются и не сохраняются порталом. Credential Provider и проверка Windows работают на защищаемом сервере.

Может ли один клиент получить доступ к серверам другого?

Границы обеспечиваются идентификаторами клиентов, объектной авторизацией, RBAC, проверкой владения и row-level safeguards базы данных.

Что произойдёт при временной недоступности Lira?

Телеметрия и удалённые команды возобновляются после восстановления связи. Поведение RDP MFA определяется политикой fail-open или fail-closed организации.

Сообщить об уязвимости безопасности

Если вы обнаружили возможную уязвимость Vyvick или Lira, используйте защищённый канал поддержки и не публикуйте сведения до того, как мы получим разумное время на проверку и исправление.