Monstral / Security

Güvenlik

Monstral her sandbox'ı, oturumu ve veri kümesini nasıl izole ediyor — ve kasıtlı olarak neyi asla toplamıyoruz.

visibility_off

Bulunamadı, yasak değil

Hesabınızın dışındaki herhangi bir sandbox, proje veya rapor düz bir 404 döner, asla 403 değil — böylece hiçbir yanıt, erişemediğiniz bir şeyin var olduğunu bile doğrulamaz.

key

Duruma uygun hash'leme

Alıcı parolaları yavaş, kasıtlı olarak maliyetli bir hash'lemeden geçer. Oturum ve API anahtarları zaten yüksek entropili olduğundan, brute-force'a karşı direnç için değil doğrulama için tasarlanmış hızlı bir hash kullanır.

database

Yeniden başlatmaya dayanıklı hız sınırları

Başarısız giriş sayaçları bellekte değil veritabanında tutulur, böylece çöken veya yeniden dağıtılan bir süreç saldırgana bedava bir sıfırlama hakkı vermez.

checklist

Kara liste değil, beyaz liste telemetri

Sandbox analitiği, açıkça incelenmiş bir alan listesini toplar. Yeni eklenen bir alan, biri onu bilerek izin vermeden görünmez kalır — varsayılan olarak sızdıran bir kara listenin tam tersi.

shield_lock

Satır içi stil yok, dış çağrı yok

Embed, unsafe-inline olmayan ve harici görsel/font isteği yapmayan sıkı bir İçerik Güvenliği Politikası (CSP) altında çalışır; böylece güvenlik konusunda titiz bir alıcının sitesine CSP istisnası gerekmeden yerleşir.

person_off

Her seferinde aynı kapı

Yanlış bir parola ile bilinmeyen bir e-posta aynı yanıtı ve zamanlamayı üretir; böylece giriş denemeleri gerçek hesapları listelemek için kullanılamaz.

history_edu

Tek, sonuna eklenebilir denetim kaydı

Her yetkili işlem kaydedilir ve kaydın kendisinin silme uç noktası yoktur — düzenleyebildiğiniz bir kayıt, denetim kaydı değildir.

Bir güvenlik açığı mı buldunuz, yoksa inceleme için güvenlik dokümantasyonumuza mı ihtiyacınız var?

Güvenlik ekibiyle iletişime geçin