Custodexa

開源堡壘機・特權連線審計

把每一條特權連線,變成可驗證的證據

Guard Access. Preserve Evidence.

SSH、RDP、VNC、資料庫和 K8s 連線都從同一個閘道進出,全程錄影、指令留底,證據鏈以 Ed25519 簽章。目標主機不用裝任何東西。

快速上手GitHub

往下拆開看每一層

FIG. 00

一次連線的旅程

01認證閘02政策引擎03協議代理04審計層05證據出口
零件表
名稱已實作能力
01認證閘10
02政策引擎13
03協議代理23
04審計層12
05證據出口10

FIG. 01

01

認證閘

進門先驗人。

  • 本地帳號、LDAP/AD 目錄與 OIDC 單一登入收在同一個入口。
  • TOTP 雙因素認證,可依安全政策強制全員註冊。
  • 緊急破窗通道出廠是關閉的。真要用,得填事由、拿短效票證,全程在審計裡高亮標記,事後有人補審,而且不能自己審自己。
  • 帳號鎖定、密碼複雜度與有效期、閒置自動停用,全都是可調的政策鍵。
登入頁:單一入口與品牌識別
FIG. 01-A 登入頁——所有身分從同一個入口進來

FIG. 02

02

政策引擎

驗完人,才輪到政策說話:能不能連、連上能做什麼。

  • 每個資產可設三個段位:直接連、要填事由、要人核准。核准通過的當下就產生限時授權,同一筆交易完成。
  • 想查「這個人為什麼連得上」,從人看、從資產看都有答案,來源可辨識。
  • 危險指令在連線當下就被擋下,不用等事後報表。
  • 排程改密支援 SSH 密碼與金鑰輪替,新密碼經 session 投遞,失敗會自動退避並告警。
  • 部分政策鍵附 PCI DSS 子集的建議值,偏離看得到、可一鍵套回,也可以照自家內規自訂。
存取管控設定頁:全域政策段位與資產覆寫
FIG. 02-A 存取管控——全域段位、資產覆寫與 PCI 建議值對照

FIG. 03

03

協議代理

放行之後就是建線。這一層的重點是憑證收口。

  • SSH 原生終端,RDP 與 VNC 圖形,MySQL、PostgreSQL、Redis、MSSQL,加上 Kubernetes exec。
  • 明文憑證從頭到尾不經過前端。後端在記憶體裡解密注入,每個協議都一樣。
  • SFTP 與 VNC/RDP 的檔案傳輸走同一條受審計的鏈路。
  • SSH host key 採 TOFU 驗證,金鑰變了就拒線。
工作區網頁終端:SSH 會話輸出與使用者浮水印
FIG. 03-A 工作區終端——SSH 會話與使用者浮水印

FIG. 04

04

審計層

連線還在進行,證據已經在寫了。

  • 全程錄影,支援倍速播放與時間錨點深連結。錄影失敗會被偵測、標示並告警,也可以設成失敗就拒線。
  • 指令經虛擬螢幕重組還原;資料庫的多行 SQL 會先累積成完整語句再留存。
  • 剪貼簿與檔案傳輸做內容審計,取走明文這個動作本身也會記一筆。
  • 每列審計紀錄蓋 HMAC;檢查點鏈用 Ed25519 簽章、鏈接前段,並向 syslog 離機錨定。
連線詳情:錄影回放器與指令記錄
FIG. 04-A 連線詳情——錄影回放、錄影狀態與指令記錄

FIG. 05

05

證據出口

最後一層,把證據交到人手上。

  • 證據包一鍵匯出,逐檔 SHA-256 保管鏈加整包簽章,離線也能驗。
  • 調查工作台以人或資產為樞紐切入,在指定時間窗內把六類紀錄合併成一條時間軸。
  • 存取複審、告警審閱與每日簽核都有週期流程,簽核結果不可變。
  • 進行中的會話可即時唯讀監看,誰加入了監看也會留痕。
調查工作台:六類紀錄合併時間軸
FIG. 05-A 調查工作台——人與資產雙樞紐的合併時間軸

證據模型

有爭議,看錄影

花十分鐘架一套,看它幫你記下什麼。

讀文件GitHub聯絡我們

FIG. 06 產品 teaser(10 秒)