YOKOEMON TRUST CENTER

ความปลอดภัยที่ตรวจสอบได้

YOKOEMON ใช้หลักฐานประกอบคำกล่าวด้านความปลอดภัย ไม่ใช่เพียงข้อความประชาสัมพันธ์

หน้านี้สรุปเฉพาะมาตรการที่มีหลักฐานด้านความปลอดภัยของ YOKOEMON รองรับ ณ วันที่ตรวจสอบด้านล่าง และจะไม่เผยแพร่ข้อความที่ไม่ได้เชื่อมโยงกับหลักฐานดังกล่าวเป็นคำรับรอง

8 / 8 Runtime foundation runtime checks ผ่าน
12 / 12 Authorization policy policy scenarios ผ่าน
6 / 6 Live isolation controlled HTTPS scenarios ผ่าน

SECURITY CONTROLS

มาตรการความปลอดภัยที่ตรวจสอบแล้ว

ข้อความต่อไปนี้จำกัดเฉพาะสิ่งที่หลักฐานปัจจุบันรองรับและได้รับอนุมัติให้เปิดเผยต่อสาธารณะ

ACCESS CONTROL

การอนุญาตสิทธิ์ที่ฝั่งเซิร์ฟเวอร์

เส้นทางที่ได้รับการป้องกันใน YOKOEMON Tools ใช้การอนุญาตสิทธิ์ฝั่งเซิร์ฟเวอร์ตาม Role ของผู้ใช้ สิทธิ์การใช้ App รายผู้ใช้ และขอบเขต Project ที่ลงทะเบียนไว้

DATA ISOLATION

ขอบเขต Project และ Object

การส่ง Object และ File ที่ได้รับการป้องกันจะตรวจสอบความสัมพันธ์ระหว่าง Project กับ Object และในการทดสอบแบบควบคุมภายในขอบเขตที่ตรวจสอบ ระบบปฏิเสธการสลับไปยัง Project อื่น

PRIVATE DELIVERY

Direct URL อยู่ในขอบเขตความปลอดภัย

เส้นทางส่ง Media และ Download โดยตรงอยู่ในการตรวจสอบสิทธิ์ด้วย สำหรับ Capability ที่เปิดแชร์แบบจำกัด ได้ตรวจสอบพฤติกรรมกรณีใช้งานได้ หมดอายุ และการผูกกับ Project/File

PRIVATE STORAGE

แยกพื้นที่ private ออกจากพื้นที่สาธารณะ

ได้ตรวจสอบว่า private storage ของ YOKOEMON อยู่ภายนอก public web root และใน runtime ที่ทดสอบ มีการตรวจสอบ deny control ที่ฝั่ง Web Server เป็นมาตรการเสริมแบบ Defense in Depth

SECURITY VERIFICATION

หลักฐานหมดอายุเมื่อส่วนที่เกี่ยวกับความปลอดภัยเปลี่ยน

Live Security Evidence ถูกผูกกับ Code Surface ที่เกี่ยวข้องกับการอนุญาตสิทธิ์ หาก Security Surface เปลี่ยน หลักฐานเดิมจะถูกถือว่า stale จนกว่าจะตรวจสอบใหม่

CONTROLLED TESTING

ทดสอบ HTTP จริงด้วย fixture สังเคราะห์

Controlled Live Test ใช้ fixture สังเคราะห์ และ Evidence ที่บันทึกจะไม่เก็บ password, session cookie, raw token, response body, customer payload หรือ private filesystem path

CHANGE INTEGRITY

การอัปเดตที่ผูกกับ source ที่ตรวจสอบแล้ว

การอัปเดต YOKOEMON ใช้ Version Lineage, Source Base Lock, การตรวจ Patch ด้วย Hash และการ Apply แบบชัดเจนร่วมกัน

EVIDENCE MODEL

แยกระดับของหลักฐานอย่างชัดเจน

YOKOEMON แยกความหมายของ “มีการติดตั้งมาตรการแล้ว” “ทำงานใน Runtime” “ปฏิเสธการข้ามขอบเขตผ่าน HTTP จริง” และ “สามารถเผยแพร่ต่อสาธารณะได้” ออกจากกัน

  1. 01Implementation
  2. 02Static Audit
  3. 03Runtime Foundation
  4. 04Runtime Policy
  5. 05Live Isolation
  6. 06ข้อความสาธารณะที่ได้รับอนุมัติ

SCOPE & LIMITATIONS

ขอบเขตและข้อจำกัด

Trust Center นี้แยกสิ่งที่ตรวจสอบแล้วออกจากสิ่งที่เราไม่ได้อ้างว่าได้รับการรับรอง

CONTACT

สอบถามเรื่องความปลอดภัย

ช่องทางติดต่อของ YOKOEMON กำลังอยู่ระหว่างการเตรียมการ โปรดตรวจสอบหน้าติดต่อเพื่อดูสถานะล่าสุด

ติดต่อ