要点
セキュリティ概要 は、アーキテクチャ、control、障害時の動作、証拠で trust の疑問に答えます。badge、形容詞、将来の certification だけでは説明しません。
技術詳細
- 購入者・審査者の質問
- アーキテクチャと実装済み control
- 障害、失効、責任分界の動作
- 処理、保持、削除に関する事実
- バージョン・日付付きのテストまたは出典
- 関連 policy、status、技術ドキュメント
ルートの識別と公開範囲
接続は登録済みデバイスから開始されます。ローカル生成のデバイス ID、所有証明、短期間のルート世代、正確な Host マッチングによって、ホスト名を現在のルートに結び付けます。不明、不正、失効済み、古い所有状態は、別の宛先へ送らず fail-closed で拒否します。
Oxaa が公開するのは設定したローカル宛先だけです。プライベートネットワーク宛先は明示的な許可が必要で、public、metadata、link-local、multicast などの危険な宛先クラスはポリシーでブロックします。
Oxaa が行うこと・行わないこと
Oxaa は、登録済みデバイスと認証済みルートが有効な間、選択したローカル HTTP/HTTPS サービスを外部から利用できるようにする開発用接続です。アプリのホスティング、一般的な VPN、forward proxy、恒久的な本番配備、raw TCP/UDP トンネル、任意の TLS passthrough、CDN/WAF、または本番 Webhook 配信基盤ではありません。
