Liigu sisu juurde

Sinu MFA tõestas, kes sisse logis. See ei kontrollinud kunagi, kes jäi.

Vahepealse vastase (adversary-in-the-middle) rünnakud edastavad su kasutaja parooli ja MFA-d ning varastavad seejärel väljastatud seansiküpsise. Lähteserveri logides paistab puhas sisselogimine. Proksimity on passiivne serveripoolne mootor, mis loeb, kas lähteserveri ees olev seanss on ikka veel väidetava kasutaja brauser või vahepealne proksi, ja nõuab vajadusel täiendavat kinnitust. Ei ühtegi kliendipoolset skripti, mitte kunagi.

koputuse signatuurNäidisväärtused, mitte päris salvestus
JälgOtsus
TLS ClientHello / JA4Ei klapi
Päris brausert13d1516h2_8daaf6152771_e5627efa2ab1
AiTM-releet13d591000_a09f3c9ee511_02713db4f1c9
HTTP/2 SETTINGS + PRIORITYEi klapi
Päris brauserSETTINGS 1:65536 4:131072, PRIORITY
AiTM-releeSETTINGS 4:65535 5:16384, no PRIORITY
Päiste järjekord ja tähesuurusEi klapi
Päris brauser:method :authority :scheme :path
AiTM-relee:method :path :authority :scheme

Relee, mis lõpetab TLS-i oma pinuga, jätab sellised lahknevused. Relee, mis kopeerib brauseri pinu, ei jäta; vaata tõendeid allpool.

MFA läks läbi. Logid ütlesid, et see oli tema. Ei olnud.

Finantsjuht saab e-kirja süsteemist, mida ta kasutab igal nädalal. Sisselogimisleht on laitmatu: õige aadress, kehtiv tabalukk. Ta trükib parooli, kinnitab tõuketeate ja jätkab tööd.

Leht oli kloon vahepealse vastase proksi ees. Tema parool läks sellest läbi. Tema MFA-kinnitus läks sellest läbi. Ja seansiküpsis, mille päris süsteem seejärel väljastas (pääse, mis ütleb „see on tema, las teeb, mida tahab"), läks sellest samuti läbi. Päevi hiljem on hulk makseid kadunud. Iga logikirje ütleb, et see oli tema: parool klappis, telefon klappis. Miski süsteemis ei vaadanud, mis sisselogimist kandis.

Ainult mandaadipõhine autentimine on pärast sisselogimist pime
Nii parool kui MFA õnnestuvad AiTM-releel. Seansikaaperdus, tokenivargus ja jagatud kontod paistavad kõik seaduslikud.
Regulatsioon peatub ukse taga
NIS2 ja DORA nõuavad tugevamat sisselogimist. Ükski neist ei jälgi seaduslikult autenditud seanssi, mida proksitakse.
See on nüüd valmislahendus
Õngitsusteenuse komplektid muutsid AiTM-i tavakaubaks, mitte APT-taseme operatsiooniks.

Lihtne relee ei suuda oma koputust varjata. Hoolikas relee suudab.

Mandaatide edastamiseks peab ründaja proksi avama oma ühenduse sinu lähteserveriga. See lõpetab TLS-i uuesti, seega saab lähteserver proksi ClientHello, tema HTTP/2 raamid ja tema päiste järjekorra. Tavalise TLS-pinuga relee ei suuda neid ohvri brauseriga klappima panna ja meie katsestend eristab selle päris brauserist juba esimesel ühendusel. Relee, mis kopeerib brauseri šifrite ja laienduste järjekorra, suudab staatilise koputuse klappima panna, ja meie katsestend ei suutnud seda eristada. Mida ükski relee eemaldada ei saa, on lisahüpe, mille ohvri liiklus teeb. Kas see hüpe on mõõdetav, on lahtine küsimus ja järgmine eelregistreeritud värav.

Vaikne sensor serva ääres, mis profileerib koputust.

Kujuta ette vaikset valvekoera õues, väljaspool maja ja väljaspool sinu identiteedisüsteeme. See ei paigalda kellegi seadmesse midagi. See profileerib iga ühenduse koputust ja reageerib ainult siis, kui koputus on vale.

Serveripoolne. Ainult liiklus. Ei mingit kliendipoolset sõrmejälje-JavaScripti, ei operatsioonisüsteemi ega riistvara liidest. Mitte kunagi.

Mida see loeb

  • TLS ClientHello / JA4 · JA3
  • HTTP/2 & HTTP/3 SETTINGS, PRIORITY, WINDOW_UPDATE
  • Päiste järjekord ja tähesuurus
  • WebSocketi raami suurus ja ajastus
  • Seansitaseme käitumine

Mida see kunagi ei puuduta

  • Päringu või vastuse sisu
  • Päringustringid ja vormiväärtused
  • Mis tahes kliendipoolne skript või seadme identifikaator

Naabrid, kes sõltuvad kliendipoolsest atesteerimisest, ei saa ausalt kopeerida „serveripoolset, ainult liiklusel põhinevat" lähenemist.

Toorest ühendusest kalibreeritud otsuseni.

  1. 01

    Kogu

    Olekuvaba, TLS-i lõpetav serv väljastab iga ühenduse kohta tüübitud sündmused. Toorandmeid ei jäädvustata kunagi.

  2. 02

    Vektoriseeri

    Piiratud vektorid (69 tunnust, skeem v10, d=138) koos selge puudumismaskiga. Puuduv märgitakse, mitte kunagi ei tuletata. Üks vektor seansi kohta.

  3. 03

    Seo

    Anonüümne identiteedigraaf kalibreeritud sidumislävedega. Sõlmed on läbipaistmatud; see ei nimeta kunagi inimest. Side käivitab täiendava kinnituse, kuid ei anna kunagi iseseisvalt autentimist.

  4. 04

    Otsusta

    Kalibreeritud, riskiastmeline skoor, mis eksib täiendava kinnituse, mitte vaikse aktsepteerimise poole.

Otsustuspoliitika

Astmeline. Seanss, mille skoor ületab kalibreeritud läve, jätkub. Kõik allapoole jääv käivitab WebAuthn / OTP täiendava kinnituse ning tundlikke toiminguid saab eraldi piirata. Läved tulevad kalibreerimisest sinu enda liiklusel, kui mudel on treenitud; me ei avalda numbreid, mida mudel pole tootnud.

Disainieelarve: üks keskklassi protsessorituum, ≤ 64 MB, p95 ≤ 250 ms.

Koguja on füüsiliselt võimetu sisu lugema.

Privaatsus on siin arhitektuur, mitte poliitika. Mootor näeb ainult protokolli metaandmeid: päised säilitatakse vaid grammatilisel kujul, ainult esimese poole teeprefiksid, ei mingit sisu ega päringustringe. Säilitamine on piiratud: tunnused 24 tundi, toored servametaandmed 15 minutit. NIST SP 800-63B järgi ei ole liikluspõhine sõrmejälg autentija; see on järjepidevussignaal, mis käivitab täiendava kinnituse.

  • Ei loeta, edastata ega salvestata kunagi päringu ega vastuse sisu
  • Ainult grammatilised päised; ainult esimese poole teeprefiksid
  • Tunnused ≤ 24 h · toored servametaandmed ≤ 15 min
  • Kavandatud tagama CI staatilise skanni, tööaegse auditi ja kvartaalse kolmanda osapoole ülevaatusega

Mida me mõõtsime, sealhulgas kus see murdus.

Iga allolev number taandub dateeritud väravakirjele kontrollitud katsestendil: otsesed brauseriseansid releetud seansside vastu, eelregistreeritud lävi TPR ≥ 0.63 1% FPR juures 95% klasterbootstrapi alumise piiriga. Ükski neist ei ole tootmises ega kliendi juures mõõdetud tulemus.

Värav 0 · lihtne relee vs. otsene brauser · 2026-09-18

LÄBIS
Grammatika
AUC 1.000 · TPR@1% 1.000
Grammatika, ainult tootmises kantavad väljad
AUC 0.500
Ajastus
AUC 0.950 · TPR@1% 0.817
TLS-i käepigistuse ajastus üksi
AUC 0.951

Tavalise TLS-pinuga relee. Kogu grammatikasignaal istub šifrite ja laienduste järjekorras, väljades, mida tootmisserv ei säilita; ajastussignaal on käepigistuse kestus.

Vastase voor · hoolikas papagoi (C2-v2) · 2026-09-22

EBAÕNNESTUS
Grammatika
AUC 0.529 · TPR@1% 0.017
Ajastus
AUC 0.624 · TPR@1% 0.017
Brauseriga klappivad grammatikaväljad
kõik mõõdetud
Esimene ühendus (k=1)
grammatika 0.000 · ajastus 0.100

Relee, mis kopeerib brauseri šifrite ja laienduste järjekorra. Kumbki perekond ei ületa läve. Passiivne tunnustekomplekt ei erista seda releed brauserist.

Süsteemideülene · Firefox ja WebKit kõrvale jäetud · 2026-09-22

EI ÜLDISTU
Firefox kõrvale jäetud
AUC 0.46–0.50 · TPR@1% ≤ 0.01
WebKit kõrvale jäetud
AUC 0.49–0.52 · TPR@1% ≤ 0.05

Ühel brauserimootoril treenitud mudel ei kandu teisele üle. Mootoripõhine kalibreerimine on kohustuslik, mitte valikuline.

Kokku loetuna: lihtne relee tabatakse esimesel ühendusel; hoolikat täna ei tabata; ja miski ei kandu veel mootorite vahel üle. Järgmine värav testib, kas relee lisahüpe on mõõdetav. Täielikud kirjed nõudmisel.

Ehitatud ja täna töös

  • Kogumisserv
  • Tunnustekonveier ja -hoidla
  • Identiteedigraafi hoidla
  • Otsusteenus (eksib täiendava kinnituse poole)
  • Reaalajaühenduse inspektor

Eesmärgid, veel mitte tulemused

  • Seadmeülene täpsus / saagis ≥ 0.95 / 0.90
  • Taasautentimise FPR / FNR ≤ 0.5% / 5.0%
  • Kalibratsiooniviga ≤ 0.03

Miks nüüd

2026. aasta aprillis tõi Chrome 146 Windowsile seadmega seotud seansimandaadid (Device Bound Session Credentials, DBSC); Chrome 147 järgnes macOS-il järkjärgulise, lipuga piiratud väljalaskena. Seotud seanssi ei saa varastatud küpsisega taasesitada ja seal, kus see kehtib, on see õige lahendus. See kehtib ainult siis, kui lähteserver on ehitanud DBSC registreerimis- ja värskendusotspunktid ja teises otsas olev brauser seda toetab. Safari, Firefox, Edge, Linux, mobiil, macOS-i kasutajad, kes on veel kontrollrühmas, ja iga rakendus, mis pole DBSC-d juurutanud, jäävad sidumata, ja just sinna pikka sappa liigub seansivargus. Mozilla on standardi tagasi lükanud; WebKit pole seda heaks kiitnud. ENISA 2025. aasta ohuülevaate järgi on õngitsus peamine sissetungi viis, umbes 60% vaadeldud juhtumitest. FIDO Alliance’i 2025. aasta valge raamat ütleb, et õngitsuskindel sisselogimine ei kata pärast väljastatud seanssi, ja nimetab täiendustena DBSC ja DPoP.

Küsimused, mida turvajuht esimesena esitab.

„Pääsuvõtmed juba lahendavad selle."
Need tugevdavad sisselogimist. Nad ei jälgi pärast väljastatud seanssi ega kata iga rakendust, mida kasutaja puudutab. Proksimity on autentimisjärgne tööaegne kontroll, mis neid täiendab.
„Cloudflare arvutab JA4 juba."
Sama signaaliklass, erinev töö. Robotitõrje kasutab seda kraapijate ja mandaaditäitmise peatamiseks. Proksimity kasutab seda kasutajapõhise seansi terviklikkuse ja täiendava kinnituse jaoks ning seda saab juurutada kõikjal, kus su liiklus lõpetatakse.
„Sõrmejälgi saab võltsida."
Jah, ja meie enda katsestend näitab seda. 2026-09-22 ei suutnud meie passiivsed tunnused eristada päris brauserist releed, mis kopeeris brauseri šifrite ja laienduste järjekorra (AUC 0.53). Tavalise TLS-pinuga relee eristus (AUC 1.000, 2026-09-18). Kas relee lisahüpe on mõõdetav, on järgmine eelregistreeritud värav. Seni eksib otsus täiendava kinnituse poole: vale oletus maksab ründajale väljakutse, mitte sulle konto.
„Kas see lisab latentsust või blokeerib päris kasutajaid?"
See on passiivne ja ribaväline. Vastuseks on täiendava kinnituse väljakutse, mitte kunagi range blokk, ning see ei lükka kunagi tagasi ainult IP muutuse põhjal.
„Kas see pole GDPR-i probleem?"
See on kliendipoolse sõrmejälje vastand. Ainult protokolli metaandmed, ei mingit seadmekoodi ega sisu, ja säilitamine on piiratud.

Broneeri piloot.

Võtame vastu väikese arvu disainipartnerite piloote. Koguja töötab sinu enda servas, sinu majutuses; su liiklus ei lahku kunagi su võrgust ja meie ei saa kunagi ühtegi salvestust. Andmed on sinu käes ja sina otsustad, mida jagada. Piloot ongi see, mis muudab ülaltoodud eesmärgid mõõdetud tulemusteks sinu enda süsteemis.

Mida piloot vajab

  • Esimese poole serv, kus su liiklus lõpetatakse ja kus sina kogujat käitad
  • Üks autenditud voog jälgimiseks
  • Kaks kuni neli nädalat kogumiseks ja kalibreerimiseks

Mida sa saad

  • Koguja binaarfail ja selle tunnustekonveier, sinu majutuses, ilma koju helistamiseta
  • Brauseripõhine vaade su seansside liiklusjälgedele, koostatud ja hoitud sinu poolel
  • Otsustuskonks su olemasoleva WebAuthn / OTP täiendava kinnituse jaoks

Veel ei ole hinda ega plaani. See on hindamine, mitte ost. Ainult otsene, tehniline vestlus.