Naslag

Veiligheid van schermen en gegevens

Hoe Kyosk schermen, tokens en klantgegevens beschermt, en wat nog op de planning staat.

Een scherm met een eigen sleutel, een klant met een eigen ruimte, en geen geheimen op plekken waar ze niet horen.

#Tokens

  • Elk scherm meldt zich met een eigen token. Een gestolen token geeft toegang tot dat ene scherm, op de routes die de Pi gebruikt, en nergens anders.
  • Tokens worden alleen als hash bewaard. Het token zelf zie je één keer, bij het uitgeven.
  • Een token staat nooit in logs, het opdrachtenoverzicht, meldingen of de gegevens die een scherm terugstuurt. De argumenten van een opdracht om een token te wisselen worden na aflevering gewist.
  • Een token kun je wisselen of intrekken, zie Schermen en tokens.

#Klanten gescheiden

Elke aanvraag wordt gecontroleerd op lidmaatschap van de klant. Wie geen toegang heeft, krijgt "niet gevonden". Rollen per klant (eigenaar, bewerker, lezer) staan in Rollen en toegang, en wat een klant mag zit in de server en niet in de browser.

#Diagnose zonder geheimen

De diagnose die een Pi terugstuurt wordt op de Pi en nog eens op de server geschoond: bearer-tokens, schermtokens, wachtwoorden, sleutels en lange geheime reeksen worden vervangen. Het configuratiebestand wordt nooit gelezen, en de wifi-naam wordt niet gemeld, alleen het signaal.

#Updates

Een update controleert de gedownloade bestanden met een checksum en wisselt in één stap. Een mislukte update laat de oude versie draaien. Updates worden gespreid uitgerold en per scherm gevolgd, zie Updates.

#Nieuwe functies breken niets

Nieuwe velden en functies zijn altijd additief: een oudere API, een ouder panel of een oude Pi negeert wat hij niet kent, en alles werkt als voorheen. Een nieuwe functie staat standaard uit tot de beheerder hem inschakelt.

#Het panel

Het beheerpanel is niet publiek bereikbaar: je komt er via een afgeschermde verbinding in. De sleutels waarmee het panel met de gegevens praat blijven op de server en komen nooit in de browser.

#Op de Pi zelf

Het wachtwoord voor SSH wordt bij elke update opnieuw willekeurig gegenereerd en nooit als leeg wachtwoord gezet. Wil je dat een SD-kaart die kwijt is of vervangen wordt geen risico geeft, wis hem dan: hij bevat het token en de wifi-gegevens.

#Een veiligheidsprobleem melden

Zie je iets dat niet klopt, mail het naar contact@kyosk.nl. Zet er geen geheimen in.