Изображение блога
OS_Engine_team
OS_Engine_team Блог компании OsEngine
Сегодня в 18:37

Три уровня защиты в OsEngine.

Три уровня защиты в OsEngine.

В этой статье поговорим про три уровня защиты данных пользователей в OsEngine без маркетинговых сказок про «абсолютную безопасность».
Коротко о главном — в таблице, а подробности ниже.

Уровень

От кого защищает

От кого НЕ защищает

1. Блокировка интерфейса

Случайные люди у работающего терминала: коллеги, дети, админ сервера

Любой с доступом к файлам машины

2. Шифрование ключей бирж

Кража ключей API при копировании папки, бэкапов, синхронизации в облако

Разблокированная сессия

3. Шифрование MCP-ключа

Доступ к MCP API при краже файлов с диска

До разблокировки MCP просто не отвечает (locked-режим)

 

Уровень 1. Блокировка экрана. Замочек от любопытных.

Сценарий знакомый: терминал работает, роботы торгуют, а вы отошли. Подходит коллега, ребёнок, админ сервера — и нажимает что-нибудь не то. Защититься от этого можно здесь:
Три уровня защиты в OsEngine.

Есть кнопка «Заблокировать» в главном окне терминала: задаёте пароль — и весь интерфейс гаснет, поверх остаётся только замочек. Роботы при этом продолжают работать, торговля не останавливается.

Важные детали:

1) Пароль нигде не хранится — только его хеш (PBKDF2-SHA256, 100 000 итераций). «Показать» или восстановить пароль невозможно в принципе, кнопки «показать пароль» нет by design.
2) Неверный пароль? Окно не закроется, поле очистится и честно напишет: «Неверный пароль. Попробуйте ещё».

 

Уровень 2. Сейф паролей. Кража файлов не имеет смысла

Вызвать окно сейфа можно в каждом окне коннектора:

Три уровня защиты в OsEngine.

Как это работает: вы задаёте один мастер-пароль (минимум 8 символов, на все коннекторы сразу), и все ключи шифруются AES-256. Сам пароль нигде не хранится. Разблокировка — один раз за сессию: ввели пароль при старте и работаете как обычно, ничего в быту не меняется.

Насколько это стойко? Посчитаем вместе. Единственный путь взломщика — перебор мастер-пароля. При нашей схеме (PBKDF2-SHA256, 600 000 итераций) одна видеокарта делает примерно 17 000 попыток в секунду. Для пароля из 10 случайных букв и цифр разного регистра это ~1,5 миллиона лет перебора. Для пароля из 12 символов — ~6 миллиардов лет. Проще найти другую жертву.

Единственное, что может злоумышленник, — удалить хранилище. Тогда ключи станут нечитаемыми, и вам придётся ввести их заново. Только украсть их он не сможет, старые токены продолжат жить только на бирже и у вас.

Приятные мелочи: старые файлы настроек работают как раньше и перешифровываются сами при первом сохранении; смена и отключение пароля атомарны, с откатом при ошибке; перенос на новую машину — просто вводите тот же мастер-пароль там.

 

Уровень 3. MCP API под дополнительной защитой

Для тех, кто управляет терминалом через ИИ-агентов: MCP API-ключ тоже можно не хранить открытым текстом. Он шифруется тем же мастер-паролем через сейф. В интерфейсе вызвать сейф можно здесь:

Три уровня защиты в OsEngine.

Контексты на Гитхаб: https://github.com/AlexWan/OsEngine/blob/master/project/CONTEXT_SECURITY.md

Приятного использования и удачных алгоритмов!

Три уровня защиты в OsEngine.
https://smart-lab.ru/company/os_engine/blog/1024149.php

Скачать OsEngine: https://github.com/AlexWan/OsEngine
Официальная поддержка OsEngine в MAX: https://max
Канал Научный трейдинг в MAX: https://max.ru/

Поддержка OsEngine в Телеграм: https://t.me/osengine_official_support
Канал Научный трейдинг (Bad Quant) в Телеграм: https://t.me/bad_quant

Три уровня защиты в OsEngine.

https://www.tbank.ru/invest/

Данная публикация является личным мнением автора. Мнение владельца сайта может не совпадать с мнением автора.
0 Комментариев

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн