Adios

Sicurezza e fiducia

Come Adios protegge le tue app in produzione.

Adios esegue le app dietro gateway gestiti, conserva i segreti fuori dal codice sorgente e isola i carichi di lavoro con i controlli degli ambienti di esecuzione Linux. Questa pagina spiega cosa gestiamo noi, cosa controlli tu e a che punto è il nostro lavoro sulle certificazioni.

Traffico pubblico

TLS al margine della rete

Adios gestisce i certificati per le route della piattaforma e i domini personalizzati.

Segreti dell’applicazione

Fuori dal codice sorgente

Usa riferimenti secret:// per tenere le credenziali fuori dal repository.

Esecuzione delle applicazioni

Controlli dell’ambiente di esecuzione

I namespace Linux, i cgroup e i limiti delle risorse aiutano a separare i carichi di lavoro dove l’ambiente di esecuzione selezionato li supporta.

Audit Adios

In corso

Il lavoro per SOC 2 e ISO 27001 è in corso. I rapporti non sono ancora definitivi.

Controlli di sicurezza

Funzionalità della piattaforma che aiutano a proteggere app e utenti.

Sono le parti di Adios su cui gli utenti fanno affidamento ogni giorno: route pubbliche sicure, ambienti di esecuzione sicuri, reti interne private, segreti fuori dal codice sorgente, separazione tra tenant e dati delle distribuzioni che puoi esaminare.

01

TLS e crittografia

Adios gestisce TLS per le route della piattaforma e i domini personalizzati verificati, poi fa passare il traffico attraverso il gateway prima che raggiunga la tua app.

02

Ambiente di esecuzione sicuro

Le app vengono eseguite in sandbox con restrizioni, con supporto per i namespace Linux e limiti delle risorse dove l’ambiente di esecuzione selezionato li supporta.

03

Rete interna privata

Il traffico dei gateway, dei worker e della piattaforma può usare connessioni private basate su WireGuard, così i servizi interni non devono essere esposti pubblicamente.

04

Segreti fuori dal codice sorgente

Usa riferimenti secret:// per credenziali, chiavi API e token privati. Adios ne recupera i valori solo per il percorso di compilazione o esecuzione che ne ha bisogno.

05

Separazione tra tenant

Team, app, route, database, workflow e dati degli ambienti di esecuzione sono circoscritti tramite le API della piattaforma, così le risorse di un tenant restano separate da quelle degli altri.

06

Distribuzioni che puoi esaminare

Adios rende visibili dalla piattaforma gli artefatti sorgente, i dati delle compilazioni, lo stato delle route, lo stato delle repliche, i log di esecuzione e le esecuzioni dei workflow.

Chi è responsabile di cosa

La sicurezza funziona meglio quando le responsabilità sono chiare.

Tu controlli il codice e le dipendenze. Adios gestisce la piattaforma e l’ambiente di esecuzione. I fornitori di infrastrutture si occupano delle strutture fisiche che gestiscono.

1

Livello applicativo

Sotto il controllo del cliente

Codice, configurazione del framework, adios.yaml e riferimenti ai segreti

Sei responsabile del codice della tua applicazione, delle dipendenze, delle impostazioni del framework, delle route e del modo in cui il codice legge i segreti.

2

Piano di controllo

Gestito da Adios

API autenticate, team, dati delle compilazioni e instradamento dei domini

Adios gestisce le API per spazi di lavoro, artefatti sorgente, compilazioni, autorizzazioni degli utenti, domini, route e stato delle distribuzioni.

3

Livello dell’ambiente di esecuzione

Gestito da Adios

Sandbox di esecuzione, reti private e limiti delle risorse

Adios gestisce gli host degli ambienti di esecuzione e la rete privata, e applica i controlli configurati per CPU, memoria, processi e rete dove sono supportati.

4

Livello del fornitore

Fornitori delle strutture

Server fisici, alimentazione, reti e controlli delle strutture

Adios usa fornitori di infrastrutture consolidati, tra cui Vultr, per alcune parti della piattaforma. La sicurezza fisica e le certificazioni delle strutture restano responsabilità di questi fornitori.

Stato delle certificazioni

Il lavoro per SOC 2 e ISO 27001 è in corso.

Le certificazioni proprie di Adios non sono ancora complete. I rapporti dei fornitori possono supportare il livello dell’infrastruttura, ma non sostituiscono gli audit del prodotto Adios.

Adios SOC 2
In corso
Il lavoro per SOC 2 è in corso. Pubblicheremo aggiornamenti quando i rapporti saranno disponibili.
Adios ISO 27001
In corso
Il lavoro per ISO 27001 è in corso. Stiamo sviluppando i controlli tenendo conto di questo percorso.
Fornitori di infrastrutture
Livello del fornitore
I rapporti dei fornitori possono coprire le strutture e i servizi di infrastruttura che gestiscono. Non sostituiscono le certificazioni proprie di Adios.

FAQ sulla sicurezza

Verifica i confini di responsabilità prima di distribuire.

Adios è certificato SOC 2 o ISO 27001?

Non ancora. Il lavoro di Adios per SOC 2 e ISO 27001 è in corso e i rapporti definitivi relativi ad Adios non sono attualmente disponibili.

Tutti i controlli di isolamento degli ambienti di esecuzione sono disponibili ovunque?

No. I controlli di namespace, cgroup, processi e rete dipendono da ciò che supporta l’ambiente di esecuzione selezionato. Occorre comunque verificare le impostazioni del carico di lavoro e i confini della piattaforma per ogni distribuzione.

Come fa Adios a tenere le credenziali fuori dal codice sorgente?

Il progetto può includere nel repository i riferimenti secret://, mentre i valori delle credenziali sono conservati separatamente e recuperati per la compilazione, l’esecuzione o il workflow che ne ha bisogno.

Come faccio a segnalare un problema di sicurezza?

Scrivi a support@adios.dev indicando gli URL interessati, gli ID delle richieste, i passaggi per riprodurre il problema, una piccola dimostrazione e l’impatto previsto. Evita test distruttivi o l’accesso ai dati di altri tenant.

Segnalazione responsabile

Hai trovato un problema di sicurezza? Segnalacelo.

Inviaci un’email con dettagli sufficienti a riprodurre il problema. Evita test che interrompano il servizio o coinvolgano i dati di altri tenant.

support@adios.dev
1

Invia dettagli sufficienti

Indica gli URL interessati, gli ID delle richieste, i passaggi per riprodurre il problema, una piccola dimostrazione e l’impatto che prevedi.

2

Evita test distruttivi

Non accedere ai dati di altri tenant, non modificare il codice in produzione, non eseguire test di denial-of-service e non tentare di mantenere l’accesso ai sistemi host.

3

Concorda con noi i tempi

Esaminiamo le segnalazioni valide, assegniamo priorità alle correzioni e, quando opportuno, concordiamo il riconoscimento pubblico dopo la risoluzione del problema.