Безопасность в основе
Unikernel вместо Linux-дистрибутива, собственный TLS-движок без OpenSSL и полный ГОСТ-контур. Целые классы атак не срабатывают просто потому, что внутри нечему срабатывать.
RedCoat спроектирован с нуля на современном стеке технологий для защиты
HTTP-прокси, SWG и WAF объединены в одном unikernel-образе ~100 МБ. Мы не надстраиваем безопасность поверх Linux — мы проектируем её в основе. Вместо стандартных opensource-компонентов — собственные реализации всех компонентов, включая SSH и оболочки, заточенные под задачи защиты. Никакого systemd, пакетных менеджеров или лишних процессов. Один бинарник — одно назначение. Меньше кода — меньше векторов атаки.
Только необходимый минимум
В традиционной схеме бóльшая часть Linux-ядра, системных сервисов и libc простаивает, но каждая строка кода остаётся потенциальной уязвимостью. Kernix оставляет только то, что реально работает: минимальное ядро, сетевой стек и нужные драйверы, собранные в один образ с приложением.
Итог: поверхность атаки меньше на 96%, образ — в 24 раза компактнее, холодный старт — в 10 раз быстрее.
RedSSL — TLS-стек на языке с безопасной работой с памятью
Мы сознательно отказались и от совместимости с OpenSSL, и от унаследованного кода: SSLv2, EXPORT-шифры, устаревшие наборы алгоритмов. Криптографические примитивы — аудированное ядро на базе ring, без механизма динамически подгружаемых провайдеров: расширение стека — только явной пересборкой, без неожиданных модулей в рантайме.
API — асинхронный, поверх async/await. Встроена супервизор-модель для изоляции сбоев, стейт-машины протокола спроектированы под формальную верификацию.
Чем меньше кода — тем меньше поверхность атаки. RedSSL содержит только то, что нужно для работы.
Что умеет TLS-движок
- TLS 1.0–1.3;
- западные cipher suites: AES-GCM, ChaCha20-Poly1305;
- полный ГОСТ Р 34.12-2015: Магма, Кузнечик, Streebog;
- PKCS#11-токены: Рутокен, JaCarta, HSM;
- ACME v2, OCSP stapling, 0-RTT с anti-replay;
- встраивается в RedCoat (embedded) или работает как sidecar.
Целые классы уязвимостей (heap overflow, use-after-free, type confusion) исключены на архитектурном уровне, а не ревью.
Покажем архитектуру и ответим на аудит-вопросы
30 минут с инженером: разбор поверхности атаки, демонстрация стенда — под NDA или без.