Skip to content

Latest commit

 

History

1 Commit

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

CT-Flow Security Architecture

Security is a core platform feature.

Security requirements take precedence over feature velocity.


Authentication

Requirements:

  • JWT Access Tokens
  • Refresh Tokens
  • Secure Cookie Storage
  • HttpOnly Cookies
  • SameSite Strict
  • Secure Flag Enabled

Never store access tokens in localStorage.

Never expose tokens to JavaScript.


Password Security

Requirements:

  • Argon2id hashing
  • Strong password policy
  • Password reset flow
  • Rate limiting

Never use plain SHA256.

Never store passwords.


Authorization

Use RBAC.

Roles:

  • Owner
  • Admin
  • Analyst
  • Viewer

Every investigation must enforce authorization checks.

Never trust frontend permissions.


API Security

Requirements:

  • Rate limiting
  • Input validation
  • Request size limits
  • Structured error responses

Every request must be validated.


Database Security

Use least privilege.

Separate:

  • Application User
  • Migration User

Enable encrypted backups.

Never expose databases publicly.


Neo4j Security

Use parameterized Cypher.

Never allow raw query execution.

Prevent Cypher Injection.


Secrets Management

Use:

Environment Variables

or

Vault

Never commit secrets.

Never hardcode credentials.

Never hardcode API keys.


File Upload Security

Treat all uploads as malicious.

Requirements:

  • MIME validation
  • Extension validation
  • Size limits
  • Virus scanning pipeline
  • Quarantine storage

Never execute uploaded files.


WebSocket Security

Authenticate all connections.

Authorize all channels.

Prevent unauthorized subscriptions.


Audit Logging

Log:

Authentication

Investigation Access

Graph Changes

Role Changes

Report Generation

Agent Actions

Logs must be immutable.


Production Security Headers

Implement:

CSP

HSTS

X-Frame-Options

X-Content-Type-Options

Referrer Policy

Permissions Policy


Supply Chain Security

Enable:

Dependabot

Dependency Scanning

Container Scanning

Secret Scanning

SBOM Generation


Security Reviews

Every new feature must answer:

What can be abused?

What can be stolen?

What can be escalated?

What can be injected?

What can be exposed?

If no answer exists, do not merge.

About

Cybersecurity Copilot

Security policy

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages