Ga naar hoofdinhoud

Veelgestelde vragen

XFA controleert onder meer of je schijf versleuteld is, of je scherm automatisch vergrendelt, of je besturingssysteem en browser up-to-date zijn en of antivirus- of firewallbescherming actief is, naast nog andere controles. Welke controles precies gelden, bepaalt het beleid van je organisatie. XFA leest alleen die specifieke instellingen, nooit je bestanden of je activiteit.

Nee. XFA kan je toestel niet overnemen en heeft geen beheerdersrechten om zelf instellingen te wijzigen. XFA leest je bestanden, berichten, browsegeschiedenis of geïnstalleerde apps niet, buiten de specifieke beveiligingsinstellingen die het controleert. Komt iets niet door een controle, dan laat XFA je zien hoe je het zelf oplost. XFA lost het nooit voor je op.

XFA installeren duurt maar enkele minuten en je hebt er geen account voor nodig. Vraagt je organisatie je om een toestel te verifiëren, volg dan de link en download de XFA-app: de Desktop Application op Windows, macOS en Linux, of de Mobile App op iOS en Android. Open het installatiebestand, volg de stappen en ga daarna terug naar het verificatiescherm om te verbinden.

Ziet je organisatie een toestel met de status "Lost connection", open dan de XFA-app op dat toestel (installeer of werk hem eerst bij als dat nodig is) en controleer of je organisatie nog verbonden is. Is dat niet zo, accepteer de uitnodiging dan opnieuw of volg de verificatiemail van je IT-team. XFA deelt daarna automatisch een nieuwe status.

Misschien hoef je XFA helemaal niet te verwijderen. Wil je stoppen met het delen van je toestelstatus, verbreek dan gewoon de verbinding met de organisatie in de XFA-app. Wil je XFA volledig verwijderen, verbreek dan eerst de verbinding met alle organisaties en verwijder de app daarna via de gewone manier van je besturingssysteem, op Windows, macOS, Linux, iOS of Android.

Nee. Op zowel macOS als Windows bieden de ingebouwde antivirus en firewall een goed beveiligingsniveau en volstaan ze op zichzelf. Op de Mac is dat altijd al zo geweest. Ze staan meestal standaard aan, maar zet jij of iemand anders ze uit, dan meldt XFA dat bij de controles.

Ja, op Windows. XFA leest wat Windows-beveiliging zelf doorgeeft, dus elke antivirus die daar geregistreerd staat telt mee, niet alleen Microsoft Defender. De productnaam die je in XFA ziet, is de naam die Windows toont onder "Wie beschermt mij". Windows houdt Microsoft Defender in passieve modus geregistreerd naast je eigen antivirus. Dat is normaal en heeft geen invloed op de controle. Zegt XFA dat er geen antimalware actief is terwijl je antivirus er goed uitziet, open dan Windows-beveiliging en controleer of realtimebeveiliging daarvoor aanstaat. Open XFA daarna opnieuw om de controle nog eens uit te voeren. Op macOS leest XFA het ingebouwde XProtect van Apple in plaats van een product van een specifieke leverancier.

De XFA-agent controleert je toestel en geeft de status ongeveer elke 6 uur door. Het precieze moment varieert een beetje, zodat uit het patroon niet af te leiden valt wanneer je actief bent. Open je XFA op je toestel, dan volgt er meteen een controle, zodat je organisatie een actueel beeld van je toestelstatus houdt.

De controle Secrets in Environment van XFA zoekt naar omgevingsvariabelen waarvan de naam doet vermoeden dat ze inloggegevens bevatten, zoals API-sleutels, tokens of wachtwoorden, in shellconfiguraties, actieve processen en systeeminstellingen. XFA noteert alleen de naam van de variabele, nooit de waarde, en meldt gevallen waarin die gegevens zichtbaar kunnen zijn voor elk proces op het toestel.

notitie
Deze controle is momenteel in bèta en staat standaard uit. Je organisatie kan hem aanzetten en kiezen of er gewaarschuwd of geblokkeerd wordt als er geheimen gevonden worden.

We zoeken naar namen van variabelen met patronen zoals:

  • KEY (bijvoorbeeld API_KEY, PRIVATE_KEY, AWS_ACCESS_KEY)
  • TOKEN (bijvoorbeeld AUTH_TOKEN, GITHUB_TOKEN)
  • SECRET (bijvoorbeeld CLIENT_SECRET, JWT_SECRET)
  • PASSWORD / PASSWD (bijvoorbeeld DB_PASSWORD)
  • CREDENTIAL (bijvoorbeeld AWS_CREDENTIAL)
  • OAUTH (bijvoorbeeld OAUTH_TOKEN)
  • ENCRYPTION_KEY, SIGNING_KEY

Waar kijken we?

  • Procesomgeving: variabelen die alle onderliggende processen overnemen
  • Shellomgevingen (bash, zsh, fish): variabelen die in shellconfiguratiebestanden zijn ingesteld
  • Commandoregels van actieve processen: geheimen die als argument worden meegegeven (bijvoorbeeld docker run -e API_KEY=xxx)
  • macOS launchd-sessie: variabelen die grafische apps overnemen (IDE's, AI-assistenten)
  • Windows-register: omgevingsvariabelen op gebruikers- en systeemniveau

Geheimen in omgevingsvariabelen zijn toegankelijk voor elk proces dat in die context draait, ook voor AI-programmeerassistenten, IDE-plug-ins en elk programma dat je vanuit de terminal of je bureaublad start. Dat is een aanzienlijk aanvalsoppervlak.

info
XFA noteert alleen de naam van de variabele (bijvoorbeeld OPENAI_API_KEY), nooit de geheime waarde zelf. We sluiten bekende veilige variabelen zoals PATH, HOME, SSH_AUTH_SOCK en taalinstellingen uit om valse meldingen te voorkomen.

De controle Unattended remote access van XFA zoekt naar programma's van andere leveranciers voor bediening op afstand, zoals TeamViewer, AnyDesk en Chrome Remote Desktop, die zo zijn ingesteld dat verbindingen mogelijk zijn zonder dat jij ze op je scherm goedkeurt. Alleen die programma's geïnstalleerd hebben levert geen melding op. Dat gebeurt pas als toegang zonder toezicht actief is ingesteld, want dat kan een blijvende achterdeur naar je toestel zijn.

Welke programma's worden gecontroleerd?

  • TeamViewer
  • AnyDesk
  • Chrome Remote Desktop

XFA meldt deze programma's niet als ze alleen maar geïnstalleerd zijn. De controle slaat pas aan als toegang zonder toezicht actief is ingesteld (bijvoorbeeld als er een vast wachtwoord is ingesteld of als er een dienst draait die verbindingen zonder goedkeuring op het scherm toelaat).

Hoe los ik dit op? Om weer te voldoen, kun je:

  1. Toegang zonder toezicht uitschakelen in de instellingen van het programma (verwijder bijvoorbeeld het vaste wachtwoord in TeamViewer, schakel de optie voor toegang zonder toezicht uit in AnyDesk, of verwijder je toestel uit Chrome Remote Desktop).
  2. Het programma voor bediening op afstand volledig verwijderen als je het niet meer nodig hebt.
info
Deze controle staat los van de ingebouwde controles van het besturingssysteem voor toegang op afstand (scherm delen, aanmelden op afstand, beheer op afstand, scripting op afstand), die alleen de eigen functies van het besturingssysteem afdekken.