Sicurezza
Panoramica
Neotask è costruito con la sicurezza come principio fondamentale. Ogni livello, dall'attivazione della licenza all'archiviazione dei dati fino alla comunicazione di rete, è progettato per proteggere i tuoi dati e prevenire accessi non autorizzati.
Sicurezza della Licenza
- Associazione al Dispositivo: Ogni licenza è crittograficamente associata a un singolo dispositivo tramite impronta digitale SHA-256.
- Firma delle Richieste HMAC-SHA256: Tutte le richieste API sono firmate con un segreto per dispositivo, un nonce e un timestamp.
- Confronto a Tempo Costante: Tutti i confronti dei segreti utilizzano algoritmi a tempo costante per prevenire attacchi di temporizzazione.
- Ciclo di Vita del Token: La scadenza dei token di accesso e aggiornamento è controllata lato server tramite credenziali JWT firmate, consentendo la revoca istantanea.
- Rivalidazione Automatica: La tua licenza viene verificata ogni 6 ore.
- Periodo di Grazia Offline: 72 ore di accesso offline prima che sia richiesta la rivalidazione.
- Revoca Remota: Le licenze possono essere revocate istantaneamente lato server.
Autenticazione a Due Fattori (TOTP)
Neotask supporta l'autenticazione a due fattori opzionale (ma consigliata) per l'accesso alla dashboard.
- Compatibile con Google Authenticator, Authy, 1Password e qualsiasi app compatibile con TOTP.
- I codici di backup vengono forniti durante la configurazione. Questi codici sono hashati con SHA-256 e sono monouso.
- Il TOTP può essere abilitato o disabilitato in qualsiasi momento dalla sezione Sicurezza nelle impostazioni della dashboard.
Crittografia
Dati a Riposo
- AES-256-GCM: Tutti i token, i segreti e le chiavi API sono crittografati a riposo.
- Chiavi Derivate dalla Macchina: Le chiavi di crittografia sono derivate tramite scrypt dall'identità del tuo dispositivo.
- Nessuna Archiviazione in Testo Semplice: I token non vengono mai archiviati in testo semplice.
Dati in Transito
- TLS 1.3: Tutta la comunicazione API avviene tramite HTTPS.
- WebSocket Sicuro (WSS): La comunicazione del gateway in tempo reale è crittografata.
- Firma HMAC: Ogni richiesta include una firma con nonce e timestamp.
Segreti dell'Ambiente
- Crittografia a Due Livelli: La crittografia dell'ambiente in fase di compilazione utilizza chiavi separate.
- Nessun Segreto Hardcoded: Nel codice sorgente non sono presenti chiavi API o token.
- Redazione dei Log: I dati sensibili vengono automaticamente rimossi dai log.
Sicurezza dell'App Desktop
Hardening di Electron
Neotask applica strict impostazioni di sicurezza Electron per proteggere l'applicazione desktop:
sandbox: true, Il processo di rendering viene eseguito in un ambiente sandbox.contextIsolation: true, Nessun accesso diretto al processo principale dall'interfaccia utente.nodeIntegration: false, Nessuna API Node.js è esposta all'interfaccia utente.webSecurity: true, La politica della stessa origine è applicata.
Content Security Policy (CSP)
default-src 'self', Vengono caricate solo le risorse dall'app stessa.script-src 'self', Non sono consentiti script esterni.- Le finestre popup sono bloccate.
- La navigazione è bloccata per prevenire attacchi di reindirizzamento.
- Il ricaricamento della pagina è bloccato per prevenire la manipolazione dello stato.
Integrità dell'App
- Integrità ASAR: Verifica dell'hash SHA-256 dell'app pacchettizzata.
- Attestazione della Versione: Un manifesto firmato dal server con capacità di kill switch.
- Offuscamento del Codice: L'offuscamento JavaScript è applicato nelle build di produzione.
- Modalità di Fallimento Critico: L'app si blocca completamente in caso di qualsiasi fallimento di integrità.
Sicurezza della Rete
Isolamento del Gateway
- Il gateway viene eseguito solo sul loopback (127.0.0.1), il che significa zero esposizione esterna alla rete.
- Non vengono accettate connessioni in entrata dall'esterno del tuo computer.
- Le concessioni di sessione hanno una durata di 10 minuti, sono associate al dispositivo e sono firmate con HMAC.
Blocco a 3 Tentativi
- Dopo 3 consecutive falliture nelle operazioni del gateway, tutte le operazioni vengono bloccate.
- È richiesto un reset manuale per ripristinare l'accesso.
- Questo meccanismo previene i tentativi di forza bruta.
Sicurezza API
Metodi di Autenticazione
| Metodo | Utilizzato Per | Livello di Sicurezza |
|---|---|---|
| Bearer Token JWT | Dashboard web, chiamate API | Standard (scadenza 90 giorni) |
| HMAC Licenza | Operazioni dell'app desktop | Alto (segreto per dispositivo) |
| Concessioni di Sessione | Operazioni del gateway | Molto alto (10 min, firmato HMAC) |
| TOTP | Accesso alla dashboard | Fattore aggiuntivo |
Limitazione della Frequenza
| Endpoint | Limite |
|---|---|
| Modulo di contatto | 5 richieste ogni 15 minuti |
| Tentativi di accesso | 10 richieste ogni 15 minuti |
| Analytics/monitoraggio | 30 richieste ogni 60 secondi |
Validazione degli Input
- Tutti i parametri IPC vengono validati prima dell'elaborazione.
- Tutti gli input API vengono igienizzati.
- Sono in vigore protezioni contro SQL injection, XSS e command injection.
Sicurezza delle Chiavi dei Provider (BYOK)
Quando si utilizza la modalità Bring Your Own Key (BYOK), Neotask applica salvaguardie aggiuntive alle tue chiavi API:
- Le chiavi API vengono crittografate con AES-256-GCM prima dell'archiviazione.
- Le chiavi non vengono mai registrate nei log né esposte nei messaggi di errore.
- Le chiavi vengono visualizzate in forma mascherata nella dashboard (sono visibili solo gli ultimi 4 caratteri).
- Viene eseguita l'eliminazione sicura quando una chiave viene rimossa.
Modalità Sicura
Neotask include una funzionalità di Modalità Sicura che fornisce un sandbox di esecuzione per gli agenti:
- Il sandbox di esecuzione per agente isola le operazioni di ciascun agente.
- Le operazioni sensibili richiedono l'approvazione esplicita dell'utente prima di procedere.
- Un interruttore principale consente di abilitare o disabilitare la Modalità Sicura a livello globale.
- La riabilitazione automatica secondo programma garantisce che la Modalità Sicura venga riattivata dopo modifiche temporanee.
- La sincronizzazione delle policy in tempo reale mantiene le impostazioni coerenti su tutte le connessioni.
Audit e Conformità
- Tutte le modifiche alla configurazione vengono registrate con timestamp.
- L'hashing della configurazione rileva le modifiche non autorizzate.
- La telemetria di utilizzo (opt-in) abilita il rilevamento delle anomalie.
- CORS è limitato ai soli domini autorizzati.
- Gli header di sicurezza Helmet sono applicati su tutte le risposte web.
Best Practice
- Abilita TOTP sulla tua dashboard per l'autenticazione a due fattori.
- Scarica i codici di backup e conservali in modo sicuro.
- Imposta budget giornalieri per prevenire addebiti imprevisti.
- Usa la modalità BYOK se vuoi il pieno controllo sulle tue chiavi API.
- Mantieni l'app aggiornata, gli aggiornamenti automatici includono patch di sicurezza.
- Rivedi periodicamente le autorizzazioni degli agenti nelle impostazioni della Modalità Sicura.