Custodexa

開源堡壘機・特權連線審計

把每一條特權連線,變成可驗證的證據

Guard Access. Preserve Evidence.

SSH、RDP、VNC、資料庫、K8s 全數收進同一個閘道——全程錄影、指令審計、Ed25519 簽章證據鏈,目標主機零安裝。

快速上手GitHub

往下拆開看每一層

FIG. 00

一次連線的旅程

01認證閘02政策引擎03協議代理04審計層05證據出口
零件表
名稱已實作能力
01認證閘10
02政策引擎13
03協議代理23
04審計層12
05證據出口10

FIG. 01

01

認證閘

一條連線要先證明「你是誰」。

  • 本地帳號、LDAP/AD 目錄與 OIDC 單一登入收進同一個入口。
  • TOTP 雙因素認證,可依安全政策強制全員註冊。
  • 出廠關閉的破窗緊急通道:強制事由、短窗票證、高亮審計、事後補審且禁止自審。
  • 帳號鎖定、密碼複雜度與有效期、閒置自動停用,全部是可調的政策鍵。
登入頁:單一入口與品牌識別
FIG. 01-A 登入頁——所有身分從同一個入口進來

FIG. 02

02

政策引擎

證明了身分,再決定能不能連、連上之後能做什麼。

  • 每個資產三段位:直接連、填事由、須核准;核准在同一交易內產生限時授權。
  • 「這個人為什麼連得上」——授權提供雙視角溯因,來源可辨識。
  • 危險指令當場阻斷,不是事後才在報表上發現。
  • 排程改密:SSH 域密碼與金鑰輪替,新密碼經 session 投遞,失敗自動退避與告警。
  • 部分政策鍵對照 PCI DSS 子集的建議值——偏離一眼可見、一鍵套用,也可依自家內規彈性自訂。
存取管控設定頁:全域政策段位與資產覆寫
FIG. 02-A 存取管控——全域段位、資產覆寫與 PCI 建議值對照

FIG. 03

03

協議代理

政策放行之後,連線本身怎麼建、憑證怎麼收口。

  • SSH 原生終端、RDP/VNC 圖形、MySQL/PostgreSQL/Redis/MSSQL、Kubernetes exec。
  • 憑證收口紅線:前端全程零接觸明文,後端在記憶體內解密注入,全協議一致。
  • SFTP 與 VNC/RDP 檔案傳輸走同一條受審計的鏈路。
  • SSH host key TOFU 驗證,變更即拒線——不是預設忽略主機金鑰。
工作區網頁終端:SSH 會話輸出與使用者浮水印
FIG. 03-A 工作區終端——SSH 會話與使用者浮水印

FIG. 04

04

審計層

連線進行的同時,留下什麼證據。

  • 全程錄影,可倍率播放與時間錨點深連結;錄影失敗偵測、標示、告警,可設定失敗即拒線。
  • 指令經虛擬螢幕重組還原留存;DB 多行 SQL 累積成完整語句。
  • 剪貼簿與檔案傳輸的內容審計——取走明文這個動作本身也是審計事件。
  • 列級 HMAC 加檢查點鏈:Ed25519 簽章、鏈接前段、向 syslog 離機錨定。
連線詳情:錄影回放器與指令記錄
FIG. 04-A 連線詳情——錄影回放、錄影狀態與指令記錄

FIG. 05

05

證據出口

證據怎麼被人拿去用。

  • 一鍵匯出證據包:逐檔 SHA-256 保管鏈加整包簽章,離線可驗。
  • 稽核調查工作台:以人與資產為樞紐、時間窗合併六類紀錄成單一時間軸。
  • 週期性存取複審、告警審閱與每日簽核,簽核結果不可變。
  • 進行中會話即時唯讀監看——加入監看這個動作本身留痕。
調查工作台:六類紀錄合併時間軸
FIG. 05-A 調查工作台——人與資產雙樞紐的合併時間軸

誠實邊界

我們不說做不到的事

十分鐘,起一套自己的證據庫。

讀文件GitHub聯絡我們

FIG. 06 產品 teaser(10 秒)