Sikkerhed

Isolation og verificeret arbejde, indbygget fra starten.

Denne side beskriver, hvordan Hostingsurges platform faktisk er bygget: databasegrænsen, sessionsgrænsen, build-sandkassen og betalingsvejen. Den nævner ingen certificering eller revision, fordi der ikke findes nogen.

Tenant-isolation i databasen

Isolationen håndhæves, hvor dataene bor, ikke kun i applikationskoden.

  • Hver tenant-følsom tabel har en organisation som ejer (organization_id eller en tilsvarende tenancy-grænse) med sammensat ejerskab til projekter.
  • Row-level security er gennemtvunget for tenant-tabeller, og runtime-rollerne er snævre: identitetsrollen kan ikke læse projekt- eller tegnebogsdata, og anmodningsgrænsen afviser administrative PostgreSQL-roller, superuser-roller og roller med fil- eller serverrettigheder.
  • Tenant-konteksten sættes pr. transaktion. En identifikator, der kommer fra en browser, er en anmodning, aldrig en autorisation.
  • Beskyttede skrivninger går gennem funktioner, der uafhængigt verificerer sessionen og de aktuelle rettigheder, og direkte skrivninger fra applikationsroller er tilbagekaldt for disse tabeller.

Sessioner og aktuelle rettigheder

Godkendelse kontrolleres ved indgangen, og rettighederne kontrolleres igen i det øjeblik, de bruges.

  • Sessionscookies er HttpOnly og SameSite=Lax, med __Host-præfiks i produktion, og hver anmodning knytter sessionen til en bruger og en tenant, før noget andet sker.
  • Browseranmodninger, der ændrer noget, skal komme fra den konfigurerede origin, og anmodningens body er begrænset (application/json, 16 KiB, en frist på fem sekunder).
  • Følsomme ændringer — ændringer af MFA, udstedelse af nøgler, køb, planskift — kræver frisk godkendelse i stedet for en langvarig session.
  • MFA er TOTP med engangskoder til gendannelse. Tokens og koder forbruges atomisk, så to samtidige anvendelser ikke begge kan lykkes.

Nøgler og godkendelse af handlinger

En nøgle er en afgrænset tilladelse, der kan tilbagekaldes — ikke en permanent nøgle til platformen.

  • API- og MCP-nøgler hashes ved lagring, er bundet til én organisation, ét brand og ét projekt, har eksplicitte scopes og en begrænset levetid og vises præcis én gang.
  • Fjernes en person fra et team, tilbagekaldes vedkommendes nøgler permanent, og en nulstilling af adgangskoden ugyldiggør nøgler, der er udstedt tidligere.
  • Følsomme og fakturerbare handlinger kræver en kortlivet godkendelse, der er bundet til bruger, organisation, projekt, den præcise handling, målet og inputtets kanoniske digest.
  • Forbrug af godkendelsen, optagelse af jobbet, reservation af credits, revision og outbox-posten committes i én enkelt transaktion; hvis det betroede callback fejler, rulles hele optagelsen tilbage. Ændrede roller eller medlemskaber tilbagekalder ventende godkendelser permanent.

Builds kører isoleret

Kode fra kunder og AI behandles som upålidelig, fordi den er upålidelig.

  • Builds kører i en midlertidig container på et minimalt basisimage med netværket slået fra, loft over hukommelse og CPU, en procesgrænse, et skrivebeskyttet rodfilsystem, et begrænset midlertidigt noexec-mount, ingen Docker-socket og ingen produktionsnøgler, under en fast tidsgrænse.
  • En artefakt skal bestå digest- og størrelsesverifikation og skrives gennem et atomisk lager — skriv, flush, læs tilbage, atomisk omdøbning, læs tilbage igen — før en build-kvittering registreres. Et nedbrud kan derfor aldrig efterlade en klar-tilstand uden varigt gemte bytes.
  • Build- og artefaktkvitteringer er append-only; en opdatering eller sletning udløser en uforanderlighedsfejl.
  • En worker holder et fenced lease, fornyer det, mens den arbejder, og stopper, hvis den mister ejerskabet. Kilde- og arkivgrænser (1000 poster, 256 KB pr. fil, 16 MB i alt) håndhæves både ind og ud.
  • Filindhold leveres til browseren som escapet tekst: markup i en gemt fil forbliver inaktiv og udføres aldrig.

Betalinger verificeret ud fra signerede hændelser

Penge flytter sig kun, når udbyderen siger det — og platformen kan bevise det.

  • Betalingswebhooks verificeres med reel signaturkontrol over den begrænsede, rå request-body, med replay- og tidskontroller og et præcist konto- og test/live-omfang. Endpointet kvitterer kun for varigt modtagne hændelser.
  • Credits bliver først til en saldo, når betalingen er verificeret hos udbyderen — faktura, payment intent og charge — og en tildeling anvendes præcis én gang.
  • Priser hentes aldrig fra en browser: beløb og credit-enheder kommer fra et katalog på serversiden, og en pris, der ikke matcher det forventede produkt, beløb, valuta og periode, afvises.

EU-hosting og dokumenteret hærdning

Hvad der er sandt i dag, inklusive det, der ikke er færdigt.

  • Serverne står i EU og administreres af platformen. Kunder får aldrig et kontrolpanel fra en udbyder; alt går gennem Hostingsurge.
  • På produktionsserveren blev ventende OS-opdateringer installeret (inklusive sikkerhedsopdateringer), firewallen blev aktiveret med SSH, HTTP, HTTPS og HTTP/3 bevaret, og reverse proxyens administrationsbinding blev begrænset til localhost og derefter verificeret efter genstart.
  • Trafikken termineres gennem TLS og en hærdet proxy; administrationsgrænseflader er ikke eksponeret mod internettet.
  • Kontroldatabasen sikkerhedskopieres hver 24. time til lager på samme server og gemmes i 14 dage. Den krypterede eksterne kopi er bygget, men dens lager-bucket er ikke tilsluttet endnu, så sikkerhedskopierne bliver på serveren indtil videre – det siges her i stedet for at blive antydet.

Hvad denne side ikke påstår

Sagt ligeud, fordi en sikkerhedsside, der overdriver, er værre end ingen.

Ikke påstået

Der er ingen SOC 2-, ISO 27001- eller anden certificering.

Ikke påstået

Der er ikke gennemført nogen uafhængig sikkerhedsrevision.

Ikke påstået

Der findes ingen rapport fra en penetrationstest udført af tredjepart.

Ikke påstået

Der tilbydes ingen oppetids-SLA og intet bug bounty-program.

Ikke påstået

Der er endnu ikke offentliggjort nogen adresse til indrapportering af sikkerhedsfund. Indtil da har et fund ingen bekræftet kanal — og siden vil nævne en, når den findes.

Læs grænsen, og beslut dig så.

Udviklersiden dokumenterer de rigtige endpoints og deres godkendelse. Dokumentationssiden angiver, hvad der er implementeret, modul for modul.

Alt ovenfor beskriver den aktuelle version. Ingen certificering, revision eller SLA påstås nogen steder på dette site.