ALESA PQC

Perkhidmatan ini dalam satu ayat

Kami menyemak pelayan anda setiap minggu untuk melihat sama ada ia sudah menggunakan perlindungan yang komputer kuantum tidak boleh pecahkan — dan kami beritahu anda apabila jawapannya berubah.

Kenapa ini penting

Apabila seseorang melawat laman web anda, pelayar mereka dan pelayan anda mula-mula bersetuju tentang satu kunci rahsia. Semua yang dihantar selepas itu — kata laluan, borang, dokumen — dikunci dengan kunci itu.

Masalahnya: cara lama untuk bersetuju tentang kunci itu boleh dipecahkan oleh komputer kuantum. Komputer itu belum wujud secara praktikal hari ini. Tetapi trafik yang dirakam hari ini boleh disimpan dan dibuka kemudian apabila mesin itu wujud.

Bayangkan begini: seseorang merakam perbualan anda hari ini dalam bahasa yang mereka belum faham. Mereka simpan rakaman itu. Sepuluh tahun kemudian mereka belajar bahasa itu — dan barulah mereka dengar semua yang anda cakap hari ini. Anda tidak boleh menariknya balik.

Itulah sebab orang bertindak sekarang, walaupun mesin itu belum ada. Bukan kerana ada tarikh akhir. Kerana rakaman tidak boleh dipadam.

Siapa buat apa

Ini soalan pertama hampir semua orang, jadi kami jawab terus: kami tidak pernah masuk ke dalam pelayan anda.

Anda buat iniKami buat ini
Daftar dan masukkan nama hos anda Beri anda satu kod unik untuk membuktikan hos itu milik anda
Letakkan kod itu — satu rekod DNS atau satu fail — sekali sahaja Semak kod itu, kemudian mula pantau
Baca papan pemuka dan laporan bila perlu Semak pelayan anda setiap minggu, simpan sejarah, e-mel anda bila ada perubahan
Tiada apa-apa lagi. Kekal di luar — kami bercakap dengan pelayan anda seperti mana-mana pelawat biasa

Maksudnya, secara konkrit:

Kalau anda mahu kami betul-betul membaiki pelayan yang terdedah — bukan sekadar memantaunya — itu kerja berasingan yang kami tawarkan secara berasingan. Beritahu kami dan kami akan bincang. Langganan ini hanya memantau.

Tiga perkara sebelum anda membayar

  1. Ini bukan wajib di Malaysia. NACSA menerbitkan rangka kerja strategik, bukan mandat undang-undang. Tiada tarikh akhir pematuhan. Sesiapa yang menjual kepada anda menggunakan “tarikh akhir” sedang mengarut.
  2. Sijil TLS anda akan kekal seperti sekarang walaupun selepas hos anda “hijau”. Tiada pihak berkuasa sijil awam mengeluarkan sijil pasca-kuantum hari ini. Tiada siapa boleh membaikinya — bukan kami, bukan sesiapa.
  3. Yang dilindungi ialah cara kunci dipersetujui — itu yang menghentikan masalah “rakam sekarang, buka kemudian”. Ia bukan bermakna “selamat sepenuhnya”, dan kami tidak akan menulis begitu dalam laporan anda.

Bermula — lima langkah

#LangkahButiranSiapa
1Daftar Isi borang di /daftar/. Agensi kerajaan boleh pilih laluan invois (LO); swasta boleh bayar terus. Anda dapat nombor rujukan. anda
2Kami luluskan Kami sahkan permohonan dan e-mel anda kata laluan sementara. kami
3Tukar kata laluan Log masuk → Tetapan. Tukar kata laluan sementara itu serta-merta. Ia melog keluar semua sesi lain pada akaun anda. anda
4Tambah hos Masukkan nama hos, kemudian buktikan ia milik anda — sekali sahaja, guna salah satu daripada dua cara di bawah. anda
5Pemantauan bermula Hos itu masuk jadual imbasan mingguan. Anda tidak perlu buat apa-apa lagi. kami

Membuktikan hos itu milik anda

Kami tidak mengimbas mana-mana hos secara berjadual sehingga pemiliknya dibuktikan. Ini melindungi anda dan kami: perkhidmatan yang mengimbas mana-mana alamat atas permintaan sesiapa ialah alat penyalahgunaan.

Pilih satu daripada dua cara. Portal memaparkan nilai tepat anda — di bawah ini hanya bentuknya.

Cara A — rekod TXT DNS

Sesuai kalau anda (atau pasukan IT anda) boleh menyunting DNS sendiri.

Nama_alesa-pqc.hos-anda
JenisTXT
Nilaialesa-pqc-verify=kod-unik-anda

Perangkap biasa: sesetengah panel DNS mahu nama penuh (_alesa-pqc.hos.contoh.my), yang lain terima bentuk pendek (_alesa-pqc.hos). Kalau pengesahan gagal, semak yang mana panel anda simpan. Perubahan DNS juga boleh ambil beberapa jam untuk tersebar.

Cara B — satu fail pada pelayan web

Selalunya lebih cepat untuk agensi kerajaan, kerana DNS agensi kerap dipegang pihak lain dan permintaan mengubahnya boleh ambil berminggu. Meminta juruweb anda memuat naik satu fail teks biasanya mengambil masa sejam.

Fail.well-known/alesa-pqc-verify.txt
Isialesa-pqc-verify=kod-unik-anda

Fail mesti boleh dibuka terus tanpa log masuk. Kami tidak mengikut lencongan dan kami menyemak sijil TLS anda — kalau sijil hos itu bermasalah buat masa ini, guna Cara A.

Membaca papan pemuka

Apa anda nampakMaksudnyaApa perlu dibuat
DILINDUNGI Pelayan anda sudah menggunakan cara persetujuan kunci yang tahan komputer kuantum. Trafik yang dirakam hari ini tidak boleh dibuka kemudian. Tiada. Kami terus perhati kalau-kalau ia berubah.
TERDEDAH Pelayan anda masih guna cara lama sahaja. Trafik yang dirakam hari ini boleh dibuka kemudian. Bincang dengan pasukan IT anda — atau minta sebut harga daripada kami.
TIADA DATA Belum ada imbasan yang berjaya. Bukan hijau, bukan merah — belum diketahui. Semak hos itu boleh dicapai dari internet.
Imbasan berjaya terakhir Umur data anda. Kami tunjukkan ini dengan menonjol dengan sengaja: kalau pengimbas kami berhenti, anda akan nampak tarikh yang jelas lama — bukan skor hijau yang beku dan menipu anda. Kalau ia kelihatan lama, hubungi kami.
Kumpulan pertukaran kunci Nama teknikal cara yang dirundingkan, cth X25519MLKEM768. Yang bermula dengan X25519 atau SecP ialah jenis gabungan — perlindungan baharu dan lama sekali, iaitu yang paling disyorkan. Untuk juruaudit anda.

Kripto di dalam kod anda (pilihan)

Imbasan di atas melihat pelayan anda dari luar. Ia tidak nampak kriptografi yang tertanam di dalam aplikasi anda — dan itulah kerja peralihan yang sebenar. Jalankan pengimbas kami pada mesin anda sendiri:

alesa-pqc-imbas-kod /laluan/ke/projek --cyclonedx > cbom.json

Muat naik cbom.json di halaman Inventori kod. Kod sumber anda tidak pernah dihantar kepada kami — kami terima senarai algoritma dan lokasinya sahaja, dan kami menolak fail yang membawa kandungan kod. Formatnya CycloneDX 1.6, format terbuka yang alat lain juga boleh baca.

Bila kami akan e-mel anda

Hanya apabila sesuatu berubah — bukan ringkasan mingguan. Menghantar “semua ok” setiap minggu akan melatih anda mengabaikan kami tepat sebelum e-mel yang penting. Anda akan dengar daripada kami apabila:

Menghentikan pemantauan sesuatu hos

Butang Berhenti pantau menghentikan imbasan dan menyimpan seluruh sejarah anda. Ia tidak memadam apa-apa. Dua sebabnya: sejarah imbasan anda ialah bukti yang tidak boleh dibina semula kemudian, dan pemadaman sebenar akan memaksa anda mengulang pengesahan kalau anda tersilap klik. Tekan Pantau semula bila-bila masa — tiada bukti baharu diperlukan. Kalau anda benar-benar mahu semuanya dipadam, hubungi kami dan kami akan lakukan dengan pengesahan yang wajar.

Kalau anda tersekat

MasalahApa yang biasanya berlaku
“Tiada rekod TXT dijumpai” Selalunya masa — DNS boleh ambil beberapa jam. Kalau sudah lama, semak sama ada panel anda mahu nama penuh atau nama pendek (lihat Cara A di atas).
“Fail tidak dijumpai” Buka URL itu sendiri dalam pelayar. Kalau ia minta log masuk, melencong, atau memberi ralat — itulah sebabnya. Ia mesti dibuka terus.
“Isinya tidak sepadan” Selalunya ruang atau baris tambahan. Kalau anda baru sahaja membetulkan fail itu, pelayan anda sendiri mungkin masih menghidangkan salinan lama seketika — kami telah mengukurnya melebihi 12 saat pada sesetengah pelayan. Tunggu seminit dan cuba lagi, atau guna Cara A. (Fail yang belum pernah wujud muncul serta-merta, jadi ini hanya berlaku selepas percubaan yang gagal.)
Hos saya “TIADA DATA” berhari-hari Hos itu mungkin tidak boleh dicapai dari internet, atau menyekat kami. Hubungi kami — kami akan tunjukkan apa yang kami nampak.
Saya lupa kata laluan E-mel kami. Kami akan sahkan identiti anda dahulu. Kami sengaja tidak menyediakan set-semula-sendiri melalui e-mel: akaun ini membuka senarai kelemahan organisasi anda, dan peti masuk yang dikompromi tidak sepatutnya memadai untuk merampasnya.

Soalan lazim

Adakah imbasan ini membebankan pelayan kami? Tidak. Beberapa sambungan pendek, seminggu sekali. Bebannya lebih ringan daripada seorang pelawat membuka satu halaman.
Kami sudah guna TLS 1.3. Cukup? Belum. TLS 1.3 diperlukan, tetapi ia tidak bermakna pelayan anda sudah menerima perlindungan baharu itu. Kebanyakan hos TLS 1.3 di Malaysia masih guna cara lama sepenuhnya.
Berapa lama untuk membaiki hos yang terdedah? Bergantung sepenuhnya kepada perisian pelayan anda. Sesetengah menyokongnya hari ini dengan satu perubahan tetapan; sesetengah yang popular tidak menyokongnya pada mana-mana versi dan memerlukan perubahan seni bina. Kami beritahu anda yang mana keadaan anda sebelum anda melabur masa.
Bolehkah kami berhenti melanggan? Boleh, bila-bila masa. Laporan anda milik anda dan boleh dimuat turun sebelum anda pergi.
Adakah anda simpan data sensitif kami? Tidak. Kami simpan nama hos anda, keputusan imbasan, dan (kalau anda muat naik) senarai nama algoritma. Kami tidak pernah melihat trafik, data, atau kod anda.

Perlukan bantuan?

sokongan@alesanova.my — sertakan nama organisasi dan hos yang berkenaan. Kalau anda mahu kami membaiki hos yang terdedah, bukan sekadar memantaunya, sebut begitu: kerja itu ditawarkan berasingan daripada langganan ini.