Архитектура двойной проверки безопасности

Проверка подписи на рабочем столе + проверка авторизации на сервере, многоуровневая защита, обеспечивающая правомерность вызовов

Обзор архитектуры

Два механизма проверки, охватывающие различные формы развертывания

SmartSlim применяет два различных механизма проверки безопасности в зависимости от формы развертывания: для рабочего стола и мобильных устройств используется легковесная проверка подписи + маркер безопасности + антиотладка, обеспечивающая плавность локальных вызовов; для Linux-сервера используется код авторизации + привязка к оборудованию с поддержкой автономной авторизации и привязки к оборудованию. Оба механизма работают на разных уровнях, гарантируя, что только авторизованные стороны могут вызывать функции сжатия.

Механизм проверки для рабочего стола / мобильных устройств

Легковесное решение, обеспечивающее плавность локальных вызовов

Проверка подписи

SDK хранит зашифрованную подпись внутри, расшифровывает ее во время выполнения и сравнивает с подписью, предоставленной хост-приложением, для проверки подлинности вызывающей стороны. Третьи стороны без корректной интеграции не могут пройти проверку.

Маркер безопасности

Генерирует одноразовый маркер для каждой проверки, содержащий временную метку и случайные факторы, что предотвращает атаки повторного воспроизведения и обеспечивает уникальность каждого вызова.

Защита от отладки

Обнаруживает подключение отладчика во время выполнения, немедленно прерывает работу при обнаружении отладки, предотвращая обратный анализ. Поддержка всех платформ (macOS / Linux / Windows).

Механизм проверки для Linux-сервера

Решение с кодом авторизации, поддержка автономной авторизации и привязки к оборудованию

Проверка кода авторизации

Код авторизации использует асимметричное шифрование подписи и содержит поля: имя клиента, тип авторизации, срок действия, права на функции и др. SDK сервера имеет встроенный открытый ключ и проверяет подпись автономно во время выполнения без подключения к сети.

Привязка к оборудованию

Собирает различные сведения об оборудовании для формирования уникального идентификатора машины. Код авторизации привязывается к идентификатору машины при генерации, при смене машины требуется повторная авторизация. Поддерживает физические машины, виртуальные машины и контейнерные среды.

Поддержка Docker / VM

Логика сбора идентификатора машины совместима с контейнерными и виртуальными средами, что гарантирует корректную привязку и проверку авторизации при контейнерном развертывании.

Типы авторизации: Пробная / Стандартная / Профессиональная / Корпоративная, с гибко настраиваемыми правами на функции и максимальным числом параллельных операций для каждого типа.

Возможности безопасности серверной версии

Защита промышленной безопасности для среды выполнения службы сжатия

Проверка параметров команд

Проверка по белому списку параметров команд, вызывающих внешние инструменты, обнаружение и блокирование атак на обход пути, проверка соответствия расширений файлов разрешенному списку.

Проверка целостности файлов

Вычисляет хэш-значения входных и выходных файлов, гарантируя, что файлы не были изменены до и после сжатия. Более высокие уровни безопасности добавляют более надежные алгоритмы хэширования.

Сканирование на вредоносное ПО

Интегрирует профессиональный антивирусный движок, поддерживает двунаправленное сканирование до/после сжатия. Автоматически изолирует вредоносные файлы, результаты сканирования могут кэшироваться для повышения эффективности.

Аудиторский журнал (защита от изменений)

Структурированная запись метаданных каждой операции, записи журнала связываются через хэш-цепочку. Любое изменение вызывает сбой проверки цепочки, гарантируя неизменность аудиторских записей.

Ограничение скорости

Ограничение запросов по скользящему окну по IP или пользователю, автоматический отказ при превышении порога, предотвращение brute-force вызовов и DoS-атак.

Безопасное управление временными файлами

Временные файлы хранятся в изолированном каталоге и безопасно удаляются после завершения задачи. Более высокие уровни безопасности поддерживают многократную перезапись при удалении в соответствии со стандартами безопасного удаления.

Ограничение размера файлов

Проверяет размер загружаемых/входных файлов, напрямую отклоняет запросы с превышением лимита, предотвращая исчерпание ресурсов. Автономная и сетевая версии поддерживают разные настройки предельных значений.

Многоуровневая безопасность

От отключения до максимальной безопасности, прогрессивные уровни

Максимальная безопасность

Включены все функции безопасности · Многоалгоритмная целостность файлов · Двунаправленное сканирование до+после сжатия · Кэш сканирования отключен · Многократная безопасная перезапись при удалении · Любое предупреждение сканирования прерывает задачу

Высокая безопасность

Включены все функции безопасности · Проверка целостности файлов · Двунаправленное сканирование · Кэш сканирования включен · Многократная перезапись при удалении · Аудит хэш-цепочки · Прерывание при сбое сканирования

Средняя безопасность (по умолчанию)

Проверка параметров команд + хэш входного файла + сканирование до сжатия + аудиторский журнал + ограничение скорости + управление временными файлами + проверка размера файлов · Кэш сканирования включен

Низкая безопасность

Проверка параметров команд + аудиторский журнал + проверка размера файлов (без сканирования на вредоносное ПО, без проверки целостности, без ограничения скорости)

Отключено

Все функции безопасности выключены, только для контролируемых тестовых сред, запрещено в промышленной эксплуатации

Значение по умолчанию и рекомендации: По умолчанию система использует средний уровень безопасности. Для промышленной эксплуатации рекомендуется высокая безопасность, для сценариев с конфиденциальной информацией — максимальная безопасность.

Гарантия безопасности

От проверки подписи до защиты среды выполнения, сквозная безопасность

Продукт серверной версии Технические показатели