Bezbednost u Semaphore UI-u
Semaphore UI je samostalno upravljana platforma koja omogućava DevOps timovima da bezbedno automatizuju infrastrukturu koristeći Ansible, Terraform i prilagođene skripte.
Razumemo da je bezbednost od ključnog značaja za naše korisnike, i ovaj dokument opisuje principe, prakse i mogućnosti koje pomažu u zaštiti vaših podataka i sistema.
🔐 Skladištenje podataka i privatnost
- Semaphore UI je potpuno samostalno hostovan (self-hosted) — svi vaši podaci ostaju u vašem okruženju.
- Mi ne prikupljamo niti prenosimo vaše akreditive, tajne, inventare, playbook-ove, logove ili telemetriju.
- Imate potpunu kontrolu nad skladištenjem podataka, pristupom, rezervnim kopijama i politikama zadržavanja.
🔧 Bezbedan po dizajnu (Secure by Design)
- Razvijen u Go jeziku, kompajliranom i memorijski bezbednom jeziku.
- Minimalan broj eksternih zavisnosti.
- Jasno razdvajanje između veb interfejsa, API-ja i izvršilaca zadataka (runner-a).
- Poštuje princip najmanjih privilegija za interne operacije.
🔍 Alati za bezbednost koda
Da bismo održali kvalitet koda i sprečili bezbednosne probleme, koristimo sledeće alate:
- GitHub CodeQL – semantička analiza koda koja analizira kod kao podatke radi otkrivanja ranjivosti i grešaka.
- Codacy – statička analiza koda za osiguranje kvaliteta.
- Snyk – automatsko skeniranje poznatih ranjivosti u zavisnostima.
- RenovateBot – automatizuje ažuriranje zavisnosti radi smanjenja izloženosti zastarelim ili ranjivim paketima.
🧑💼 Kontrola pristupa i autentifikacija
- Ugrađena kontrola pristupa zasnovana na ulogama (RBAC).
- Opciona dvofaktorska autentifikacija (TOTP).
- Izolacija na nivou projekta i okruženja.
- Podrška za LDAP i OAuth2/OIDC jednokratnu prijavu (SSO).
🔍 Revizija i nadgledanje
- Sve akcije u interfejsu se evidentiraju sa vremenskim oznakama i ID-jem korisnika.
- Dnevnici se čuvaju lokalno i mogu se izvesti u eksterne alate za logovanje ili SIEM sisteme.
- Može se postaviti iza reverse proxy-ja (npr. NGINX, Traefik) radi filtriranja IP adresa, ograničenja brzine zahteva (rate limits) i napredne autentifikacije.
🔄 Ažuriranja i upravljanje zakrpama
- Preporučujemo uvek korišćenje najnovijeg stabilnog izdanja.
- Bezbednosne zakrpe se objavljuju brzo nakon što se problemi potvrde i isprave.
📣 Odgovorno obaveštavanje
Ukoliko otkrijete bezbednosnu ranjivost, molimo vas da je odgovorno prijavite slanjem email-a na security@semaphoreui.com.
Naš cilj je da:
- Potvrdimo prijem vaše prijave u roku od 1 radnog dana.
- Pružimo rešenje ili statusno obaveštenje u roku od 7 radnih dana.
🛠️ Najbolje prakse za bezbedno postavljanje
Da biste osigurali bezbednu instalaciju:
- Pokrećite Semaphore UI na privatnoj mreži ili VPN-u.
- Terminišite HTTPS koristeći reverse proxy sa važećim TLS sertifikatom.
- Ograničite spoljni pristup firewall pravilima ili listama dozvoljenih IP adresa.
- Redovno ažurirajte svoju Semaphore UI instancu i prateće komponente.
📜 Usklađenost i privatnost
Semaphore UI poštuje privatnost i podržava vaše napore ka usklađenosti:
- GDPR: Svi podaci ostaju lokalno i pod vašom isključivom kontrolom.
- CCPA: Nema praćenja, nema profilisanja, nema deljenja podataka sa trećim stranama.
✅ Zaključak
Semaphore UI je izgrađen sa bezbednošću i privatnošću u svojoj osnovi. Pruža timovima punu snagu automatizacije bez kompromisa u kontroli. Uz pravilnu instalaciju i konfiguraciju, može zadovoljiti čak i najstrože interne bezbednosne zahteve.
Pitanja? Kontaktirajte nas na security@semaphoreui.com.
