Что внутри

Безопасность в основе

Unikernel вместо Linux-дистрибутива, собственный TLS-движок без OpenSSL и полный ГОСТ-контур. Целые классы атак не срабатывают просто потому, что внутри нечему срабатывать.

RedCoat

RedCoat спроектирован с нуля на современном стеке технологий для защиты

HTTP-прокси, SWG и WAF объединены в одном unikernel-образе ~100 МБ. Мы не надстраиваем безопасность поверх Linux — мы проектируем её в основе. Вместо стандартных opensource-компонентов — собственные реализации всех компонентов, включая SSH и оболочки, заточенные под задачи защиты. Никакого systemd, пакетных менеджеров или лишних процессов. Один бинарник — одно назначение. Меньше кода — меньше векторов атаки.

Только необходимый минимум

В традиционной схеме бóльшая часть Linux-ядра, системных сервисов и libc простаивает, но каждая строка кода остаётся потенциальной уязвимостью. Kernix оставляет только то, что реально работает: минимальное ядро, сетевой стек и нужные драйверы, собранные в один образ с приложением.

Итог: поверхность атаки меньше на 96%, образ — в 24 раза компактнее, холодный старт — в 10 раз быстрее.

ТРАДИЦИОННЫЙ~2,4 ГБ · 42 сПриложениеRuntime · libcСервисы OSЯдро Linux · modulesHypervisorHardwareKERNIX · UNIKERNEL~100 МБ · 4 сПриложениеСетевой стекДрайверыМинимальное ядроHypervisorHardware–98% ATTACK SURFACE
RedSSL

RedSSL — TLS-стек на языке с безопасной работой с памятью

Мы сознательно отказались и от совместимости с OpenSSL, и от унаследованного кода: SSLv2, EXPORT-шифры, устаревшие наборы алгоритмов. Криптографические примитивы — аудированное ядро на базе ring, без механизма динамически подгружаемых провайдеров: расширение стека — только явной пересборкой, без неожиданных модулей в рантайме.

API — асинхронный, поверх async/await. Встроена супервизор-модель для изоляции сбоев, стейт-машины протокола спроектированы под формальную верификацию.

Чем меньше кода — тем меньше поверхность атаки. RedSSL содержит только то, что нужно для работы.

Что умеет TLS-движок

  • TLS 1.0–1.3;
  • западные cipher suites: AES-GCM, ChaCha20-Poly1305;
  • полный ГОСТ Р 34.12-2015: Магма, Кузнечик, Streebog;
  • PKCS#11-токены: Рутокен, JaCarta, HSM;
  • ACME v2, OCSP stapling, 0-RTT с anti-replay;
  • встраивается в RedCoat (embedded) или работает как sidecar.

Целые классы уязвимостей (heap overflow, use-after-free, type confusion) исключены на архитектурном уровне, а не ревью.

OPENSSL~700 000 строк кодаREDSSLминимальное ядроSSLv2 / SSLv3EXPORT-шифрыENGINE-провайдерыLegacy ASN.1Dynamic modulesBIO-абстракцияlibssl APITLS 1.0–1.3TLS 1.0–1.3ring coreasync runtime~700 000 строк · динамические провайдерыминимальное ядро · только явная сборкаПОВЕРХНОСТЬ АТАКИУбрано: SSLv2, SSLv3, EXPORT, ENGINE, dynamic providers
Следующий шаг

Покажем архитектуру и ответим на аудит-вопросы

30 минут с инженером: разбор поверхности атаки, демонстрация стенда — под NDA или без.