Güvenlik ürünü satıyoruz.
Önce kendi güvenlik modelimizi açıklarız.
Bu sayfa bir pazarlama sloganı değil; Dynacop'un hangi verileri işlediğini, hangilerine erişmediğini, kararların nerede uygulandığını ve bir açık bulduğunuzda bize nasıl ulaşacağınızı anlatan teknik bir özettir.
Neyi görürüz, neyi asla görmeyiz?
Veri modeli en baştaki güvenlik kararıdır. Dynacop bir izleme aracı değildir; yalnız giriş güvenliği için gerekeni toplar.
Politika merkezde yönetilir; sırlar makinede korunur.
Mimari, tek cümlelik iki ilkeye dayanır: politika ve karar merkezden dağıtılır; makinedeki her sır işletim sisteminin şifrelemesiyle korunur.
Çevrimiçi girişte kararı bulut verir; çevrimdışı davranış ise buluttan şifreli dağıtılmış politikaya bağlıdır. Her iki durumda da makinedeki dosyaları kurcalayarak geçerli bir izin üretilemez: ajan ile bulut arasındaki her istek makineye özel anahtarla HMAC-SHA256 imzalanır; gövdesi değiştirilen ya da eski tarihli istek reddedilir.
Windows'un güvenli masaüstünde çalışan giriş bileşeni ağ bağlantısı kurmaz ve sır tutmaz; tüm ağ işi ve sırlar ayrı ajan servisindedir. Saldırı yüzeyi bilinçli olarak küçük tutulur.
Çevrimdışı doğrulama anahtarları, politika ve kurtarma kodları makinede Windows DPAPI (makine kapsamı) ile şifrelenir — dosyaları kopyalayan biri içeriği okuyamaz.
Doğrulama kodları RFC 6238 standardıyla üretilir ve aynı kod ikinci kez kabul edilmez — çevrimdışı doğrulamada da. Üst üste hatalı denemeler hesabı geçici olarak kilitler.
Yönetim paneli de aynı güvenlik ilkeleriyle korunur.
Yönetim panelinin güvenliği, koruduğu sistemlerden daha zayıf olamaz.
Panelde parola yoktur: e-posta doğrulaması + zorunlu TOTP + güvenilir cihaz. Çalınacak panel parolası olmaz; oturum ve cihazlar hesabınızdan tek tek iptal edilebilir.
Her yönetim işlemi rol-izin kontrolüne tabidir; roller kapsamla sınırlanır (MSP'de müşteri bazına kadar). Son Owner yanlışlıkla silinemez.
Panel girişleri, doğrulama denemeleri ve kim hangi ayarı değiştirdi bilgisi denetim kaydında tutulur. Loglarda parola, kod ve anahtar alanları maskelenir.
Bir makine hesabınıza ancak panelden aldığınız kayıt koduyla bağlanır; kodlar süreli, kullanım-sınırlı ve iptal edilebilirdir. Rastgele bir kurulum kendini çalışma alanınıza ekleyemez.
Bulut erişilemediğinde ne olacağına siz karar verirsiniz: varsayılan davranış kimseyi kilitlemez, sıkı modda kodlar makinede yerel doğrulanır, tek kullanımlık kurtarma kodları her durumda çalışır. Faturalama sorunları hiçbir zaman giriş engeline dönüşmez.
Çevrimdışı davranışın tamamı →Gizlilik duruşu
Saldırgan IP'lerin ülke/ISP bilgisi, kendi barındırdığımız veri tabanından çözülür — IP'leriniz zenginleştirme için üçüncü taraf servislere gönderilmez.
Tehdit Akışı API'sinde hedeflenen hesap adları bilinçli olarak yer almaz; haftalık rapor e-postalarına da ham IP ve kullanıcı adları inmez — detay panelde kalır.
MSP yapısında her müşteri ayrı çalışma alanında yaşar; veri, kişiler ve politikalar sınırın dışına çıkmaz. Panele giren müşteri yalnız kendi ortamını görür.
Kurulum imzasını kendiniz doğrulayın
Kurulum dosyalarımız Authenticode ile imzalanır. Sözümüze güvenmeyin; imzayı Windows'a doğrulatın.
Kurulum dosyaları, Microsoft Artifact Signing kullanılarak Authenticode ile imzalanır.
- Kurulum dosyasına sağ tıklayın → Özellikler
- Dijital İmzalar sekmesini açın
- Forty2 LLC imzasını seçin → Ayrıntılar
- "Bu dijital imza geçerli" ifadesini görün
Get-AuthenticodeSignature .\DynacopSetup.msi |
Format-List Status, StatusMessage, SignerCertificateStatus : Valid
Subject : CN=Forty2 LLC, O=Forty2 LLC, ...signtool verify /pa /v DynacopSetup.msiİmza zaman damgalıdır; sertifika yenilense de eski sürümlerin imzası geçerli kalır. İmza iki şeyi kanıtlar: dosyanın Forty2 LLC tarafından yayımlandığını ve imzalandıktan sonra değiştirilmediğini — yazılımın hatasız olduğunu garanti etmez.
Bir açık mı buldunuz?
Güvenlik araştırmacılarının iyi niyetli bildirimlerini memnuniyetle karşılarız. Bulgularınızı — mümkünse yeniden üretme adımlarıyla — bize yazın. Bu bölüm aynı zamanda açık bildirim politikamızdır; makine-okunur adresimiz: /.well-known/security.txt
- dynacop.com ve alt alan adları (app, api dahil)
- Dynacop Windows ajanı ve giriş bileşeni
- Tehdit Akışı API'si ve panel
- Size ait olmayan müşteri verisine erişmeyin; yanlışlıkla eriştiyseniz durup bildirin
- Hizmet kesintisine yol açacak testlerden (DoS, kaba kuvvet taraması) kaçının
- Sosyal mühendislik ve fiziksel saldırı kapsam dışıdır
- Düzeltme yayımlanana kadar kamuya açıklamayı bizimle koordine edin
- Bildiriminizi 2 iş günü içinde aldığımızı teyit ederiz
- Doğrulanan bulguları hızla kapatır, süreç boyunca sizi bilgilendiririz
- Bu kurallara uyan iyi niyetli araştırma için hukuki takip başlatmayız
- Dilerseniz sizi düzeltme notunda anarız — şu anda bir ödül programımız yok
security@dynacop.com · konu: "Güvenlik bildirimi"
Güvenlik hakkında sık sorulanlar
Windows parolamı görüyor musunuz?
Hayır — hiçbir aşamada. Parolayı Windows doğrular; Dynacop parolayı görmez, iletmez, saklamaz. Dynacop'un doğruladığı şey kişidir: telefondaki koddan.
Ajan makinede neleri topluyor?
Giriş olayları, başarısız deneme/saldırı telemetrisi ve temel makine envanteri (ad, açık portlar). Ekran, dosya ya da tuş vuruşu izlemez; oturum içinde ne yaptığınıza bakmaz — bir izleme aracı değildir.
Kurulum dosyasının size ait olduğunu nasıl anlarım?
İmzadan. Dosya özelliklerindeki Dijital İmzalar sekmesinde yayıncı Forty2 LLC ve "Bu dijital imza geçerli" ifadesini görmelisiniz; PowerShell ya da SignTool ile de doğrulayabilirsiniz. Adımlar bu sayfanın imza bölümünde.
Bir güvenlik açığı bulursam nereye bildiririm?
security@dynacop.com adresine "Güvenlik bildirimi" konusuyla yazın; makine-okunur adresimiz /.well-known/security.txt dosyasındadır. Bildiriminizi 2 iş günü içinde aldığımızı teyit eder, doğrulanan bulguları hızla kapatırız. Kapsam ve kurallar bu sayfanın bildirim bölümündedir.
İlk 10 kişi ücretsiz.
Modeli okudunuz; şimdi 4 dakikada deneyin.
Kredi kartı gerekmez · Minimum lisans yok