Architecture de vérification de sécurité double

Vérification de signature côté bureau + vérification d'autorisation côté serveur, protection en couches garantissant des appels légitimes

Aperçu de l'architecture

Deux mécanismes de vérification couvrant différentes formes de déploiement

SmartSlim adopte deux mécanismes de vérification de sécurité différents selon la forme de déploiement : les versions bureau et mobile utilisent une vérification de signature légère + jeton de sécurité + anti-débogage pour garantir la fluidité des appels locaux ; la version serveur Linux utilise un code d'autorisation + liaison matérielle, prenant en charge l'autorisation hors ligne et la liaison matérielle. Les deux mécanismes offrent une protection en couches, garantissant que seules les parties autorisées peuvent invoquer les capacités de compression.

Vérification Bureau / Mobile

Solution légère garantissant des appels locaux fluides

Vérification de signature

Le SDK stocke une signature chiffrée en interne, la déchiffre à l'exécution et la compare avec la signature fournie par l'application hôte pour vérifier l'identité de l'appelant. Les tiers sans intégration correcte ne peuvent pas passer la vérification.

Jeton de sécurité

Génère un jeton à usage unique par vérification, contenant un horodatage et des facteurs aléatoires, empêchant les attaques par rejeu et garantissant l'unicité de chaque appel.

Protection anti-débogage

Détecte l'attachement d'un débogueur à l'exécution, s'interrompt immédiatement lorsqu'un comportement de débogage est détecté, empêchant l'analyse inversée. Prise en charge complète des plateformes (macOS / Linux / Windows).

Vérification Serveur Linux

Solution par code d'autorisation avec autorisation hors ligne et liaison matérielle

Vérification du code d'autorisation

Le code d'autorisation utilise une signature par chiffrement asymétrique, contenant le nom du client, le type d'autorisation, la période de validité, les autorisations de fonctionnalités et d'autres champs. Le SDK serveur intègre une clé publique, vérifie la signature hors ligne à l'exécution sans réseau.

Liaison matérielle

Collecte plusieurs informations matérielles pour générer un identifiant unique de machine. Le code d'autorisation est lié à l'identifiant de machine lors de sa génération, une réautorisation est nécessaire en cas de changement de machine. Prend en charge les environnements physiques, virtuels et conteneurisés.

Prise en charge Docker / VM

La logique de collecte de l'identifiant de machine est compatible avec les environnements conteneurisés et VM, garantissant que l'autorisation peut être correctement liée et vérifiée dans les déploiements conteneurisés.

Types d'autorisation : Essai / Standard / Professionnel / Entreprise, avec des autorisations de fonctionnalités et une concurrence maximale flexibles par type.

Capacités de sécurité du serveur

Sécurité de production pour l'exécution du service de compression

Validation des paramètres de commande

Validation par liste blanche des paramètres de commande appelant des outils externes, détectant et bloquant les attaques par traversée de chemin, vérifiant les extensions de fichier par rapport à la liste autorisée.

Vérification de l'intégrité des fichiers

Calcule les valeurs de hachage pour les fichiers d'entrée et de sortie, garantissant que les fichiers ne sont pas falsifiés avant et après la compression. Les niveaux de sécurité supérieurs ajoutent des algorithmes de hachage plus forts.

Analyse des logiciels malveillants

Intègre un moteur antivirus professionnel, prend en charge l'analyse bidirectionnelle avant/après compression. Isole automatiquement les fichiers malveillants, les résultats d'analyse peuvent être mis en cache pour plus d'efficacité.

Journal d'audit (infalsifiable)

Enregistrement structuré des métadonnées de chaque opération, les entrées de journal sont liées par une chaîne de hachage, toute falsification provoque l'échec de la vérification de la chaîne, garantissant que les enregistrements d'audit ne peuvent pas être modifiés.

Limitation du débit

Limitation des requêtes par fenêtre glissante par dimension IP ou utilisateur, rejette automatiquement lorsque le seuil est dépassé, empêchant les appels par force brute et les attaques DoS.

Gestion sécurisée des fichiers temporaires

Les fichiers temporaires sont stockés dans un répertoire isolé, effacés de manière sécurisée après l'achèvement de la tâche. Les niveaux de sécurité supérieurs prennent en charge l'effacement à passages multiples conformément aux normes de sécurité.

Limite de taille de fichier

Valide la taille des fichiers téléchargés/entrants, rejette directement les requêtes surdimensionnées, empêchant l'épuisement des ressources. Limites différentes pour les versions autonome et réseau.

Sécurité à plusieurs niveaux

De désactivé à sécurité maximale, niveaux progressifs

Sécurité maximale

Toutes les fonctionnalités de sécurité activées · Intégrité de fichier multi-algorithmes · Analyse bidirectionnelle avant+après compression · Cache d'analyse désactivé · Effacement sécurisé à passages multiples · Tout avertissement d'analyse interrompt la tâche

Sécurité élevée

Toutes les fonctionnalités de sécurité activées · Vérification de l'intégrité des fichiers · Analyse bidirectionnelle · Cache d'analyse activé · Effacement à passages multiples · Audit par chaîne de hachage · Échec de l'analyse interrompt

Sécurité moyenne (par défaut)

Validation des paramètres de commande + hachage du fichier d'entrée + analyse avant compression + journal d'audit + limitation du débit + gestion des fichiers temporaires + validation de la taille des fichiers · Cache d'analyse activé

Sécurité faible

Validation des paramètres de commande + journal d'audit + validation de la taille des fichiers (pas d'analyse des logiciels malveillants, pas de vérification d'intégrité, pas de limitation du débit)

Désactivé

Toutes les fonctionnalités de sécurité désactivées, pour les environnements de test contrôlés uniquement, interdit en production

Par défaut et recommandations : Le système utilise par défaut la sécurité moyenne. Sécurité élevée recommandée pour la production, sécurité maximale pour les scénarios classifiés.

Assurance de sécurité

De la vérification de signature à la protection à l'exécution, sécurité sur toute la chaîne

Produit serveur Indicateurs techniques