Sikkerhed hos Semaphore UI
Semaphore UI er en selvhostet platform, der giver DevOps-teams mulighed for sikkert at automatisere infrastruktur ved hjælp af Ansible, Terraform og brugerdefinerede scripts.
Vi forstår, at sikkerhed er altafgørende for vores brugere, og dette dokument beskriver de principper, den praksis og de funktioner, der er med til at beskytte dine data og systemer.
🔐 Datalagring og privatliv
- Semaphore UI er fuldt ud selvhostet — alle dine data forbliver i dit eget miljø.
- Vi indsamler eller overfører ikke dine adgangsoplysninger, hemmeligheder, fortegnelser, playbooks, logfiler eller telemetridata.
- Du har fuld kontrol over datalagring, adgang, sikkerhedskopiering og opbevaringspolitikker.
🔧 Sikkerhed som grundprincip (Secure by Design)
- Udviklet i Go, et kompileret, hukommelsessikkert programmeringssprog.
- Minimale eksterne afhængigheder.
- Klar adskillelse mellem webbrugerflade, API og opgaveeksekverere.
- Følger princippet om mindste privilegium (least privilege) for interne handlinger.
🔍 Værktøjer til kodesikkerhed
For at opretholde kodekvalitet og forebygge sikkerhedsproblemer anvender vi følgende værktøjer:
- GitHub CodeQL – semantisk kodeanalyse, der undersøger kode som data for at opdage sårbarheder og fejl.
- Codacy – statisk kodeanalyse til vurdering af kodekvalitet.
- Snyk – automatisk scanning for kendte sårbarheder i afhængigheder.
- RenovateBot – automatiserer opdatering af afhængigheder for at reducere eksponering over for forældede eller sårbare pakker.
🧑💼 Adgangskontrol og godkendelse
- Indbygget rollebaseret adgangskontrol (Owner, Manager, Task Runner, Guest).
- Valgfri To-faktor-godkendelse (TOTP).
- Isolering på projekt- og miljøniveau.
- Understøttelse af LDAP og OAuth2 SSO.
🔍 Revision og overvågning
- Alle handlinger i brugergrænsefladen logges med tidsstempler og bruger-id’er.
- Logfiler gemmes lokalt og kan eksporteres til eksterne lognings- eller SIEM-værktøjer.
- Kan implementeres bag en reverse proxy (f.eks. NGINX, Traefik) for IP-filtrering, hastighedsbegrænsninger og avanceret godkendelse.
🔄 Opdateringer og patch-styring
- Vi anbefaler altid at bruge den seneste stabile version.
- Sikkerhedsrettelser udgives hurtigt, når problemer er bekræftet og løst.
📣 Ansvarlig oplysning (Responsible Disclosure)
Hvis du opdager en sikkerhedssårbarhed, bedes du rapportere den ansvarligt ved at sende en e-mail til [email protected].
Vi tilstræber at:
- Bekræfte modtagelsen af din rapport inden for 1 arbejdsdag.
- Give en løsning eller statusopdatering inden for 7 arbejdsdage.
🛠️ Bedste praksis for sikker udrulning
For at sikre en sikker installation anbefales det at:
- Køre Semaphore UI på et privat netværk eller VPN.
- Terminere HTTPS ved hjælp af en reverse proxy med et gyldigt TLS-certifikat.
- Begrænse ekstern adgang via firewall-regler eller IP-godkendelseslister.
- Regelmæssigt opdatere din Semaphore UI-instans og dens afhængigheder.
📜 Overholdelse og privatliv
Semaphore UI er privatlivsvenlig og understøtter dine compliance-bestræbelser:
- GDPR: Alle data forbliver lokale og under din kontrol.
- CCPA: Ingen sporing, ingen profilering, ingen deling af data med tredjeparter.
✅ Resumé
Semaphore UI er bygget med fokus på sikkerhed og privatliv fra bunden. Det giver teams automatiseringens styrke uden at gå på kompromis med kontrollen. Med korrekt installation og konfiguration kan det opfylde selv strenge interne sikkerhedskrav.
Spørgsmål? Kontakt os på [email protected].
