Архитектура двойной проверки безопасности
Проверка подписи на рабочем столе + проверка авторизации на сервере, многоуровневая защита, обеспечивающая правомерность вызовов
Обзор архитектуры
Два механизма проверки, охватывающие различные формы развертывания
SmartSlim применяет два различных механизма проверки безопасности в зависимости от формы развертывания: для рабочего стола и мобильных устройств используется легковесная проверка подписи + маркер безопасности + антиотладка, обеспечивающая плавность локальных вызовов; для Linux-сервера используется код авторизации + привязка к оборудованию с поддержкой автономной авторизации и привязки к оборудованию. Оба механизма работают на разных уровнях, гарантируя, что только авторизованные стороны могут вызывать функции сжатия.
Механизм проверки для рабочего стола / мобильных устройств
Легковесное решение, обеспечивающее плавность локальных вызовов
Проверка подписи
SDK хранит зашифрованную подпись внутри, расшифровывает ее во время выполнения и сравнивает с подписью, предоставленной хост-приложением, для проверки подлинности вызывающей стороны. Третьи стороны без корректной интеграции не могут пройти проверку.
Маркер безопасности
Генерирует одноразовый маркер для каждой проверки, содержащий временную метку и случайные факторы, что предотвращает атаки повторного воспроизведения и обеспечивает уникальность каждого вызова.
Защита от отладки
Обнаруживает подключение отладчика во время выполнения, немедленно прерывает работу при обнаружении отладки, предотвращая обратный анализ. Поддержка всех платформ (macOS / Linux / Windows).
Механизм проверки для Linux-сервера
Решение с кодом авторизации, поддержка автономной авторизации и привязки к оборудованию
Проверка кода авторизации
Код авторизации использует асимметричное шифрование подписи и содержит поля: имя клиента, тип авторизации, срок действия, права на функции и др. SDK сервера имеет встроенный открытый ключ и проверяет подпись автономно во время выполнения без подключения к сети.
Привязка к оборудованию
Собирает различные сведения об оборудовании для формирования уникального идентификатора машины. Код авторизации привязывается к идентификатору машины при генерации, при смене машины требуется повторная авторизация. Поддерживает физические машины, виртуальные машины и контейнерные среды.
Поддержка Docker / VM
Логика сбора идентификатора машины совместима с контейнерными и виртуальными средами, что гарантирует корректную привязку и проверку авторизации при контейнерном развертывании.
Возможности безопасности серверной версии
Защита промышленной безопасности для среды выполнения службы сжатия
Проверка параметров команд
Проверка по белому списку параметров команд, вызывающих внешние инструменты, обнаружение и блокирование атак на обход пути, проверка соответствия расширений файлов разрешенному списку.
Проверка целостности файлов
Вычисляет хэш-значения входных и выходных файлов, гарантируя, что файлы не были изменены до и после сжатия. Более высокие уровни безопасности добавляют более надежные алгоритмы хэширования.
Сканирование на вредоносное ПО
Интегрирует профессиональный антивирусный движок, поддерживает двунаправленное сканирование до/после сжатия. Автоматически изолирует вредоносные файлы, результаты сканирования могут кэшироваться для повышения эффективности.
Аудиторский журнал (защита от изменений)
Структурированная запись метаданных каждой операции, записи журнала связываются через хэш-цепочку. Любое изменение вызывает сбой проверки цепочки, гарантируя неизменность аудиторских записей.
Ограничение скорости
Ограничение запросов по скользящему окну по IP или пользователю, автоматический отказ при превышении порога, предотвращение brute-force вызовов и DoS-атак.
Безопасное управление временными файлами
Временные файлы хранятся в изолированном каталоге и безопасно удаляются после завершения задачи. Более высокие уровни безопасности поддерживают многократную перезапись при удалении в соответствии со стандартами безопасного удаления.
Ограничение размера файлов
Проверяет размер загружаемых/входных файлов, напрямую отклоняет запросы с превышением лимита, предотвращая исчерпание ресурсов. Автономная и сетевая версии поддерживают разные настройки предельных значений.
Многоуровневая безопасность
От отключения до максимальной безопасности, прогрессивные уровни
Максимальная безопасность
Включены все функции безопасности · Многоалгоритмная целостность файлов · Двунаправленное сканирование до+после сжатия · Кэш сканирования отключен · Многократная безопасная перезапись при удалении · Любое предупреждение сканирования прерывает задачу
Высокая безопасность
Включены все функции безопасности · Проверка целостности файлов · Двунаправленное сканирование · Кэш сканирования включен · Многократная перезапись при удалении · Аудит хэш-цепочки · Прерывание при сбое сканирования
Средняя безопасность (по умолчанию)
Проверка параметров команд + хэш входного файла + сканирование до сжатия + аудиторский журнал + ограничение скорости + управление временными файлами + проверка размера файлов · Кэш сканирования включен
Низкая безопасность
Проверка параметров команд + аудиторский журнал + проверка размера файлов (без сканирования на вредоносное ПО, без проверки целостности, без ограничения скорости)
Отключено
Все функции безопасности выключены, только для контролируемых тестовых сред, запрещено в промышленной эксплуатации
Гарантия безопасности
От проверки подписи до защиты среды выполнения, сквозная безопасность