Přeskočit na obsah

Bezpečnost

Váš klíč je veřejný. Vaše e-maily ale ne.

Posílání z frontendu znamená, že váš veřejný klíč je ve zdrojovém kódu stránky a kdokoli si ho může zkopírovat. Frontmail jsme postavili přesně s tímhle vědomím. Níže najdete všechny útoky, o kterých víme, co je zastaví – a otevřeně i to, co zůstává.

Co vás skutečně chrání

Původ požadavku i hlavičky podvrhne každý skript. Proto spoléháme na věci, které útočník změnit nemůže.

  • Vaše šablony

    Veřejný klíč smí poslat jen šablony, které jste napsali vy. Volající vyplní parametry – nikdy ne šablonu samotnou.

  • Zamčený obsah

    Když si volající smí zvolit příjemce, zbytek e-mailu je zamčený: odkazy jen na vaše domény, pevný odesílatel, žádné HTML zvenku.

  • Ověření člověka a limity

    CAPTCHA s vašimi vlastními klíči Turnstile a limity na IP adresu, klíč, organizaci i příjemce – vše se kontroluje dřív, než se utratí kredit.

Útoky a jak je Frontmail zastaví

  • Phishing z vaší domény

    Útok
    Někdo si zkopíruje váš klíč a pošle vaši šablonu „obnovení hesla“ cizím lidem – s vlastním odkazem. Přijde z vaší domény a projde kontrolou SPF i DKIM.
    Jak ho Frontmail zastaví
    Šablony, které berou příjemce z parametrů, mají zamčený obsah: každý odkaz musí vést na vaše povolené domény (i odkazy v textu, podobně vypadající domény a triky jako vy.cz@evil.com), odesílatel a Reply-To jsou pevné, CAPTCHA je povinná a každý příjemce dostane takových e-mailů jen pár denně. Vše se kontroluje před odesláním.
    Co zůstává
    Cizí člověk může dostat váš legitimní e-mail – bez čehokoli, co by ovládal útočník.
  • Spam do vašeho formuláře

    Útok
    Skript vyplní váš kontaktní formulář tisíckrát.
    Jak ho Frontmail zastaví
    CAPTCHA pro každou šablonu, limity na IP adresu (IPv6 po celých sítích), na klíč a organizaci, detekce anomálií, kontrola headless prohlížečů a blokovaných hodnot na serveru.
    Co zůstává
    Bez CAPTCHA může trpělivý útočník s mnoha IP adresami část spamu protlačit.
  • Podvržený původ, skripty a falešné aplikace

    Útok
    Požadavky ze skriptu, který se vydává za váš web – nebo původ neposílá vůbec.
    Jak ho Frontmail zastaví
    Požadavky bez původu odmítneme, pokud nezapnete mobilní aplikace. Požadavky z webu musí projít vaším vlastním widgetem Turnstile vydaným na stejné doméně.
    Co zůstává
    Podvržený původ seznamem povolených domén projde; zastaví ho CAPTCHA a limity.
  • Vyčerpání kreditů nebo karty

    Útok
    Nesmyslné zprávy, které spálí vaši kvótu, přečerpání i automatické dobíjení.
    Jak ho Frontmail zastaví
    Provoz s veřejným klíčem nikdy nečerpá přečerpání ani nespouští automatické dobíjení, dokud to nepovolíte. Fronta pozdržených zpráv má strop. Automatické dobíjení má měsíční limity.
    Co zůstává
    Smetí, které projde přes CAPTCHA, může spotřebovat vaše běžné kredity – nikdy ne peníze navíc.
  • Zablokování formuláře skutečným návštěvníkům

    Útok
    Levná záplava neplatných požadavků, která vyčerpá vaše limity.
    Jak ho Frontmail zastaví
    Limity organizace počítají jen požadavky, které prošly kontrolou šablony a CAPTCHA. Zbytek zachytí firewall na okraji sítě – a naše servery přijímají provoz jen přes něj.
    Co zůstává
    Velmi velký distribuovaný útok může provoz zpomalit.
  • Uniklý soukromý klíč

    Útok
    Tajný klíč skončí v kódu pro prohlížeč a někdo si ho zkopíruje.
    Jak ho Frontmail zastaví
    Naše SDK pro prohlížeč se soukromým klíčem odmítnou fungovat a API odmítne soukromé klíče z webových stránek, pokud to výslovně nepovolíte. Klíče ukládáme jen jako hash a vyměníte je okamžitě.
    Co zůstává
    Kdo má váš soukromý klíč, posílá bez CAPTCHA – nechte ho na serveru.
  • Škodlivé přílohy

    Útok
    Malware poslaný vám nebo příjemci jako soubor.
    Jak ho Frontmail zastaví
    Přílohy z prohlížeče jsou vypnuté, dokud je šablona nepovolí. Spustitelné soubory, skripty, HTML, obrazy disků a dokumenty s makry blokujeme – i za triky jako faktura.pdf.exe nebo skrytými znaky.
    Co zůstává
    I běžné dokumenty mohou obsahovat škodlivý obsah; poslední obranou je antivir ve vaší poště.
  • Vložení HTML nebo skriptu

    Útok
    Vložit do parametru <script>, sledovací pixel nebo falešný formulář.
    Jak ho Frontmail zastaví
    Parametry se vždy escapují, HTML parametry prochází sanitizací podle povoleného seznamu, nebezpečné URL se zneškodní a konce řádků nemohou vložit hlavičky e-mailu.
    Co zůstává
    Nic, o čem víme.
  • Převzetí vašeho účtu

    Útok
    Uhodnuté heslo, ukradená session, ukradená schránka.
    Jak ho Frontmail zastaví
    Dvoufázové ověření u každého způsobu přihlášení, limity přihlašování, jednorázové odkazy na obnovení hesla, které odhlásí všechna zařízení, změna e-mailu potvrzovaná ze staré adresy, role s nejmenšími právy a auditní log.
    Co zůstává
    Zapněte si 2FA – je to jediný krok, který můžete udělat jen vy.
  • Čtení cizích dat

    Útok
    Pokus dostat se ke zprávám, odeslaným formulářům nebo souborům jiného zákazníka.
    Jak ho Frontmail zastaví
    Každé vyhledání je omezené na vaši organizaci – historie, šablony i přiložené soubory. Historii přečte jen soukromý klíč nebo váš tým.
    Co zůstává
    Nic, o čem víme.
  • Obtěžování jednoho člověka

    Útok
    Šablonou s dynamickým příjemcem zasypat jednu adresu e-maily.
    Jak ho Frontmail zastaví
    Každá adresa dostane od vaší organizace takových e-mailů jen pár denně, včetně automatických odpovědí. Adresy, ze kterých se e-maily vracejí nebo si stěžují, se automaticky potlačí.
    Co zůstává
    Pár vašich legitimních e-mailů denně.
  • Napadené SDK

    Útok
    Škodlivý kód podstrčený do skriptu, který načítá váš web.
    Jak ho Frontmail zastaví
    Vydání sestavujeme bez tajných klíčů a publikujeme s ověřitelným původem. Když SDK načtete z pevné verze s hashem integrity, prohlížeč jakoukoli změnu odmítne.
    Co zůstává
    Připněte verzi – URL bez verze načte vždy tu nejnovější.

Co je na vás

Pět minut v nastavení zabezpečení zavře mezery, které můžete zavřít jen vy.

  • Přidejte své domény do povolených originů.
  • Přidejte vlastní klíče Turnstile a u veřejných formulářů vyžadujte CAPTCHA.
  • Dynamického příjemce používejte jen tam, kde ho potřebujete, a vyplňte domény odkazů.
  • Soukromý klíč nechte na serveru.
  • Zapněte dvoufázové ověření celému týmu.

Proč píšeme i o tom, co zůstává

Žádná služba, která posílá e-maily z prohlížeče, nedokáže z veřejného klíče udělat tajemství. Raději vám přesně ukážeme, kde jsou hranice, než abychom slibovali něco, co nikdo splnit nemůže.