Головне
- Захищений вміст шифрується на пристрої користувача до передавання сервісу.
- Постачальник не зберігає ключів, здатних розшифрувати захищені поля.
- Zero-knowledge не приховує автоматично дані облікового запису, білінгу й операційні метадані.
- Межа довіри залежить від клієнтського коду, пристроїв і способу доставлення ключів.
Визначення та область
Zero-knowledge архітектура переносить шифрування та розшифрування захищеного вмісту на пристрої користувачів. Сервер зберігає шифротекст і забезпечує синхронізацію, але не отримує ключа, яким можна відновити відкритий текст. Тому таку властивість перевіряють за потоком даних і фактичним володінням ключами, а не за маркетинговою назвою. [1]
Межа безпеки
Ця межа стосується лише полів, які справді шифруються на клієнті. Ідентифікатори облікового запису, відомості про підписку, часові позначки, розміри об’єктів і журнали протидії зловживанням можуть бути видимими сервісу. Скомпрометований кінцевий пристрій також бачить дані після розшифрування. [1]
Обмеження й оцінка
Zero-knowledge архітектура не усуває фішинг, шкідливий клієнтський код, втрату пристрою чи помилки під час обміну ключами. Вона не доводить відповідність галузевим вимогам сама по собі: потрібні перевірювана реалізація, керування пристроями, договори та операційні засоби контролю. [1]
Поширені питання.
Що означає Zero-knowledge архітектура?
У zero-knowledge архітектурі захищений вміст шифрується на пристрої користувача, а постачальник не має ключів для його розшифрування. Дані облікового запису, оплати, безпеки й операційні метадані все одно можуть бути видимими. [1]
Чого не гарантує Zero-knowledge архітектура?
Zero-knowledge архітектура не усуває фішинг, шкідливий клієнтський код, втрату пристрою чи помилки під час обміну ключами. Вона не доводить відповідність галузевим вимогам сама по собі: потрібні перевірювана реалізація, керування пристроями, договори та операційні засоби контролю. [1]
Як SealTask розглядає Zero-knowledge архітектура?
SealTask шифрує вміст завдань і захищені пошукові дані у браузері та застосунку iOS до синхронізації. Документація безпеки окремо перелічує захищені поля й метадані, потрібні сервісу для роботи, щоб межу zero-knowledge можна було перевірити. [1]
Первинні джерела
Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.
- 01 SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.