Sikkerhet

Isolasjon og verifisert arbeid, innebygd fra starten.

Denne siden beskriver hvordan Hostingsurges plattform faktisk er bygget: databasegrensen, øktgrensen, byggesandkassen og betalingsveien. Den lister ingen sertifiseringer eller revisjoner, fordi ingen finnes.

Tenant-isolasjon i databasen

Isolasjonen håndheves der dataene bor, ikke bare i applikasjonskoden.

  • Hver tenant-sensitiv tabell har en organisasjon som eier (organization_id eller en tilsvarende tenancy-grense) med sammensatt eierskap til prosjekter.
  • Row-level security er påtvunget for tenant-tabeller, og kjøretidsrollene er snevre: identitetsrollen kan ikke lese prosjekt- eller lommebokdata, og forespørselsgrensen avviser administrative PostgreSQL-roller, superbrukerroller og roller med fil- eller servertilgang.
  • Tenant-konteksten settes per transaksjon. En identifikator som kommer fra en nettleser, er en forespørsel, aldri en autorisasjon.
  • Beskyttede skrivinger går gjennom funksjoner som uavhengig verifiserer økten og gjeldende tilgang, og direkte skrivinger fra applikasjonsroller er tilbakekalt for disse tabellene.

Økter og gjeldende tilgang

Autentisering kontrolleres ved inngangen, og tilgangen kontrolleres på nytt i det øyeblikket den brukes.

  • Øktcookies er HttpOnly og SameSite=Lax, med __Host-prefiks i produksjon, og hver forespørsel knytter økten til en bruker og en tenant før noe annet skjer.
  • Nettleserforespørsler som endrer noe, må komme fra den konfigurerte originen, og forespørselskroppen er begrenset (application/json, 16 KiB, fem sekunders tidsfrist).
  • Sensitive endringer — endringer av MFA, utstedelse av nøkler, kjøp, planbytter — krever fersk autentisering i stedet for en langvarig økt.
  • MFA er TOTP med engangskoder for gjenoppretting. Tokens og koder forbrukes atomisk, så to samtidige bruksforsøk ikke begge kan lykkes.

Nøkler og godkjenning av handlinger

En nøkkel er en avgrenset tillatelse som kan tilbakekalles — ikke en permanent nøkkel til plattformen.

  • API- og MCP-nøkler hashes ved lagring, er bundet til én organisasjon, ett merke og ett prosjekt, har eksplisitte scopes og begrenset levetid og vises nøyaktig én gang.
  • Fjernes noen fra et team, tilbakekalles nøklene deres permanent, og en tilbakestilling av passordet ugyldiggjør nøkler som er utstedt tidligere.
  • Sensitive og fakturerbare handlinger krever en kortvarig godkjenning som er bundet til bruker, organisasjon, prosjekt, den nøyaktige handlingen, målet og inndataenes kanoniske digest.
  • Forbruk av godkjenningen, opptak av jobben, reservasjon av kreditter, revisjon og outbox-posten committes i én enkelt transaksjon; hvis den betrodde callbacken feiler, rulles hele opptaket tilbake. Endrede roller eller medlemskap tilbakekaller ventende godkjenninger permanent.

Bygg kjøres isolert

Kode fra kunder og AI behandles som upålitelig, fordi den er upålitelig.

  • Bygg kjøres i en midlertidig container på et minimalt basisimage med nettverket slått av, tak på minne og CPU, en prosessgrense, et skrivebeskyttet rotfilsystem, en begrenset midlertidig noexec-montering, ingen Docker-socket og ingen produksjonsnøkler, under en fast tidsgrense.
  • En artefakt må bestå digest- og størrelsesverifisering og skrives gjennom et atomisk lager — skriv, flush, les tilbake, atomisk omdøping, les tilbake igjen — før en byggekvittering registreres. Et krasj kan derfor aldri etterlate en klar-tilstand uten varig lagrede byte.
  • Bygge- og artefaktkvitteringer er append-only; en oppdatering eller sletting utløser en uforanderlighetsfeil.
  • En worker holder et fenced lease, fornyer det mens den jobber, og stopper hvis den mister eierskapet. Kilde- og arkivgrenser (1000 oppføringer, 256 KB per fil, 16 MB totalt) håndheves både inn og ut.
  • Filinnhold leveres til nettleseren som escapet tekst: markup i en lagret fil forblir inaktiv og kjøres aldri.

Betalinger verifisert fra signerte hendelser

Penger flyttes bare når leverandøren sier det — og plattformen kan bevise det.

  • Betalingswebhooks verifiseres med ekte signaturkontroll over den begrensede, rå forespørselskroppen, med replay- og tidskontroller og et nøyaktig konto- og test/live-omfang. Endepunktet bekrefter bare varig mottak.
  • Kreditter blir først en saldo etter at betalingen er verifisert mot leverandøren — faktura, payment intent og charge — og en tildeling brukes nøyaktig én gang.
  • Priser hentes aldri fra en nettleser: beløp og kredittenheter kommer fra en katalog på serversiden, og en pris som ikke samsvarer med forventet produkt, beløp, valuta og periode, avvises.

EU-hosting og dokumentert herding

Hva som er sant i dag, inkludert det som ikke er ferdig.

  • Serverne står i EU og administreres av plattformen. Kunder får aldri et kontrollpanel fra en leverandør; alt går gjennom Hostingsurge.
  • På produksjonsserveren ble ventende OS-oppdateringer installert (inkludert sikkerhetsoppdateringer), brannmuren ble aktivert med SSH, HTTP, HTTPS og HTTP/3 bevart, og administrasjonsbindingen til reverse-proxyen ble begrenset til localhost og deretter verifisert etter omstart.
  • Trafikken termineres gjennom TLS og en herdet proxy; administrasjonsgrensesnitt eksponeres ikke mot internett.
  • Kontrolldatabasen sikkerhetskopieres hver 24. time til lagring på samme server og beholdes i 14 dager. Den krypterte eksterne kopien er bygget, men lagrings-bucketen er ikke koblet til ennå, så sikkerhetskopiene blir liggende på serveren inntil videre – det sies her i stedet for å antydes.

Hva denne siden ikke påstår

Sagt rett ut, fordi en sikkerhetsside som overdriver, er verre enn ingen.

Ikke påstått

Ingen SOC 2-, ISO 27001- eller annen sertifisering er oppnådd.

Ikke påstått

Ingen uavhengig sikkerhetsrevisjon er gjennomført.

Ikke påstått

Ingen rapport fra penetrasjonstest utført av tredjepart finnes.

Ikke påstått

Ingen oppetids-SLA og intet bug bounty-program tilbys.

Ikke påstått

Ingen adresse for rapportering av sikkerhetsfunn er publisert ennå. Inntil det skjer, har et funn ingen bekreftet kanal — og siden vil oppgi en når den finnes.

Les grensen, og bestem deg så.

Utviklersiden dokumenterer de faktiske endepunktene og autentiseringen deres. Dokumentasjonssiden viser hva som er implementert, modul for modul.

Alt ovenfor beskriver den nåværende versjonen. Ingen sertifisering, revisjon eller SLA påstås noe sted på dette nettstedet.