Qurak

Sicherheit

Was mit einem Ausdruck geschieht, nachdem Sie auf Auswerten drücken.

Jede Auswertung läuft in einer Sandbox

Jeder Ausdruck wird in seinem eigenen Worker-Prozess ausgewertet, eingehegt durch Kernel-Richtlinien: Der Syscall-Filter und die Dateisystemregeln verweigern Datei-, Prozess- und Netzwerkzugriff, und Funktionen, die aus der Berechnung hinausgreifen würden, werden per Richtlinie blockiert, bevor die Engine sie sieht. Eine außer Kontrolle geratene Auswertung wird mit ihrem Prozess beendet; sie kann ihr Budget nicht überleben und die Arbeit anderer Nutzer nicht anfassen. Sitzungen, die Zustand zwischen Aufrufen behalten, sind privat für Ihr Konto und werden nach dreißig Minuten Inaktivität verworfen.

Konten und Zugangsdaten

Passwörter werden als Argon2-Hashes gespeichert, nie in umkehrbarer Form. TOTP-Zwei-Faktor-Authentifizierung ist auf jedem Konto verfügbar. API-Tokens werden einmal bei der Erstellung angezeigt, gehasht aufbewahrt und sind einzeln widerrufbar. OAuth-Genehmigungen für verbundene Anwendungen sind auf Scopes begrenzt, auf der MCP-Seite aufgeführt und dort widerrufbar.

Zahlungen

Karten verarbeitet Stripe auf Stripes Servern; eine Kartennummer erreicht unsere nie. Organisationen können stattdessen per Rechnung oder Scheck zahlen, von einem Administrator für die Laufzeit erfasst.

Die Lage, offen benannt

Der Datenverkehr läuft über TLS. Es gibt noch keinen SOC-2-Bericht, kein Single Sign-on und kein SCIM - jedes davon wird gebaut, sobald eine echte Beschaffung danach fragt, und die Organisationsseite sagt dasselbe. Wenn Ihre Prüfung einen bestimmten Nachweis braucht, fragen Sie; die Antwort ist ein Datum oder ein Nein, kein Vielleicht.

Eine Schwachstelle melden

Schreiben Sie an support@qurak.com mit dem, was Sie gefunden haben. Meldungen lesen die Menschen, die sie beheben können, und wir hören es lieber von Ihnen, als es in einem Log zu finden.

Ist die Meldung vertraulich, verschlüsseln Sie sie an den Schlüssel unten; vergleichen Sie den Fingerabdruck mit der Kopie auf keys.openpgp.org, bevor Sie ihm vertrauen.

Fingerabdruck
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
Öffentlicher Schlüssel
/.well-known/pgp/support.asc
Maschinenlesbare Offenlegungsrichtlinie (RFC 9116)
/.well-known/security.txt

Beide Adressen, beide Schlüssel und wie Sie sie prüfen stehen auf der Seite kontakt.