Mirage: доступ к системам без хранимых паролей

Mirage убирает главную мишень атак — хранимые секреты. Приложение обращается к базе, API или сервису как обычно, а реальные учётные данные подставляются в трафик на лету рядом с приложением и до него не доходят. Каждый запрос проверяется политикой, каждое обращение пишется в неизменяемый журнал. Секрет, которого нет, — нельзя украсть.

Что входит

  • Доступ к базам, API и сервисам без паролей в коде, конфигах и переменных окружения
  • Sidecar подставляет учётные данные в трафик на миллисекунды — приложение секрета не видит
  • Политики доступа на каждый запрос: кто, к чему и когда
  • Неизменяемый (append-only) аудит всех обращений
  • Ротация и отзыв доступа без переката приложений
  • On-prem control plane: работает полностью в вашем контуре

Вопросы про «mirage — доступ без секретов»

Чем это отличается от хранилища секретов (Vault)?

Хранилище всё равно выдаёт приложению секрет, который потом живёт в памяти, логах и дампах. Mirage секрет приложению не отдаёт вовсе: он подставляется в трафик рядом с приложением и существует миллисекунды. Красть внутри приложения нечего.

Нужно ли переписывать приложение?

Нет: приложение ходит к базе или API как обычно, по привычному адресу. Mirage встраивается рядом (sidecar/прокси) и подменяет учётные данные в потоке. Интеграция — конфигурацией, а не переписыванием кода.

Где хранятся сами доступы и журнал аудита?

В вашем контуре: управляющий контур и журнал разворачиваются on-prem, данные не покидают периметр. Для организаций РБ — размещение на территории Республики Беларусь.

Заявка

Обсудим вашу задачу

Опишите задачу в свободной форме — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня.

Нажимая кнопку, вы соглашаетесь с политикой обработки персональных данных. Ответим в течение рабочего дня.