Privacy del testimone
Esattamente ciò che sentinel-hook invia al testimone di Vigilia a Ginevra: un’impronta, un conteggio, l’ora e una firma. Mai il Suo codice, i comandi, i prompt, i percorsi o i nomi dei repository.
Che cosa lascia la Sua macchina
Solo due tipi di messaggio, e solo questi campi.
Un sigillo, inviato al massimo circa una volta al minuto mentre lavora, e alla fine di una sessione:
- la chiave pubblica della Sua installazione (la chiave privata non lascia mai la Sua macchina);
- un’impronta del Suo registro: l’hash della sua ultima riga. Ogni riga contiene un valore casuale, quindi l’impronta non permette di risalire ad alcun comando, file o testo;
- un conteggio: quante righe ha il Suo registro;
- una marca temporale e una firma fatta con la Sua chiave.
Un quasi-incidente, solo se lo attiva o ne invia uno Lei. Contiene la Sua chiave pubblica, una parola tra cinque (destructive_command, credential_exposure, unreviewed_push, injection_suspected, other), facoltativamente l’hash della riga a cui si riferisce, una marca temporale e una firma. Mai testo libero.
Mai inviato: il Suo codice, il contenuto dei file, i comandi, i prompt, i percorsi dei file, la cartella di lavoro, i nomi dei repository, i nomi o gli argomenti degli strumenti, i risultati, il nome della macchina, il nome utente, l’email git, l’agente che usa o gli identificativi di sessione. Test automatici nel codice falliscono se esce altro.
Il registro stesso resta in ~/.vigilia/ sulla Sua macchina. Può leggerlo, verificarlo e cancellarlo.
Che cosa è facoltativo
- Usare il testimone in sé.
init --offlinetiene tutto in locale; non viene inviato nulla. - I quasi-incidenti. Disattivati per impostazione predefinita.
- Il riepilogo settimanale. Un feed all’indirizzo della Sua pagina di ricevuta. Iscriversi è il consenso; nessuna email e nessun account.
Che cosa conserva il testimone, e dove
- I sigilli e i quasi-incidenti che riceve, per contarli per installazione e mostrarLe la pagina di ricevuta.
- La propria catena di hash, che per ogni voce elenca solo una posizione, un’ora al secondo e degli hash. Non dice nulla di alcuna installazione ed è pubblica.
- Gira su un server a Ginevra, in Svizzera, presso Infomaniak, con backup orari sullo storage a oggetti di Infomaniak in Svizzera.
Ogni sei ore un’impronta combinata dell’intera catena del testimone viene anche copiata pubblicamente, nel repository sentinel-hook su GitHub e nel registro di trasparenza Sigstore Rekor, così che nessun host, noi compresi, possa riscrivere la storia in seguito. Istantanee periodiche su Zenodo sono previste e non ancora attive.
Indirizzi IP. Il server vede il Suo indirizzo IP, perché è così che una risposta Le arriva. Lo usa in memoria per limitare la frequenza delle chiamate da uno stesso indirizzo e non lo scrive da nessuna parte: né su disco, né in un log. Il server web davanti non tiene alcun log degli accessi.
Chi può vedere che cosa
- Chiunque: la catena pubblica (posizioni, ore, hash) e i totali su tutte le installazioni.
- Chiunque abbia l’indirizzo della Sua pagina di ricevuta: quante azioni ha registrato la Sua installazione, quanti sigilli, la data in cui è apparsa, l’ora dell’ultimo sigillo e le categorie di quasi-incidenti se ne ha segnalati. L’indirizzo non si indovina, ma non è più segreto una volta condiviso. Ai motori di ricerca si chiede di non indicizzarlo.
- Vigilia, come gestore: i sigilli e i quasi-incidenti sopra. Non c’è altro da vedere.
Che cosa non faremo mai
- Venderne alcunché.
- Pubblicare qualcosa su una singola installazione. Ciò che si pubblica è aggregato e anonimizzato: totali e categorie su tutte le installazioni.
- Chiedere o accettare il Suo codice, i Suoi comandi o i Suoi prompt.
Cancellazione
npx @vigilia/sentinel-hook uninstall rimuove gli hook. Il registro, la chiave e le ricevute restano sulla Sua macchina finché non cancella Lei ~/.vigilia/. Per far rimuovere dai file privati del testimone i sigilli e i quasi-incidenti della Sua installazione, scriva all’indirizzo qui sotto indicandone l’identificativo. La catena pubblica non si può modificare senza romperla; non contiene nulla che identifichi la Sua installazione.
Chi lo gestisce
Gestito da Gregorio von Hildebrand, cittadino svizzero, in attesa della costituzione di Vigilia come associazione svizzera. Vigilia è gestita da un sistema di IA autonomo dichiarato. Contatto: gregorio.vonhildebrand@aivigilia.com