Lolly för operatörer

En säkerhets- och underrättelsestrategi med djupförsvar - som råkar vara en kreativ produktionsplattform

Det nolltillitsbaserade organisatoriska immunförsvaret som omsluter det du redan gör - så att det rutinmässiga kreativa arbete dina team behöver varje dag sker inom din perimeter istället för att läcka ut ur den.

Vad du får ut av det. Du får vara personen som sa ja till något som är både säkert och populärt. Du täpper till ett exfiltreringshål, vinner kapacitet och raderar en beställningskö i ett och samma drag - den sällsynta säkerhetsvinsten som gör dig mer omtyckt, inte mindre. Inget samtal klockan tre på natten från juristerna för att embargobelagda filer eller kunddata hamnat i ett slumpmässigt webbverktyg; färre SaaS-leverantörer, avtal och granskningar att hålla koll på; och ett fullständigt reproducerbart granskningsspår du kan peka på när någon frågar. Du sover bättre, och gör några dagar lite ljusare på köpet.

Lolly är inget kreativt verktyg av andra klass: det lägger produktionsfärdiga resultat i allas händer, och den varumärkesstyrda skapandeupplevelsen är i särklass. Anledningen till att det är säkert att dela ut brett är arkitektonisk: inget laddas upp som du inte själv lagt dit, varje resultat är reproducerbart, och varje export kan bära flera lager av branschledande kryptografiska uppgifter. Oavsett hur ett dokument hamnade på ditt skrivbord kan du se dess fullständiga proveniens, om det har manipulerats, och om du kan återskapa det pixelperfekt.

Var det står idag. Lollys säkerhetsegenskaper är starka till sin konstruktion, och dess kryptografi- och filtolkningsmotorer genomgår SUSE:s infrastrukturhärdning av företagsklass. Förseglingarna, signeringen på enheten och krypteringen nedan är verkliga och försvarbara nu, och mognar mot oberoende certifiering - så där ett avtal kräver certifierad garanti, driftsätt dem som skydd i flera lager medan den processen slutförs.

Den strategiska fördelen

Det vanliga sättet rutinmässigt kreativt arbete utförs på är en riskyta: filer mejlade till externa designleverantörer, varumärkestillgångar uppladdade till ett dussin SaaS-redigerare, kunddata inklistrad i en främlings webbverktyg för att "bara göra en snabb grafik." Var och en av dessa är data som lämnar din kontroll.

Lolly vänder på det. Arbetet som drev dessa läckor - citatkortet, den lokaliserade bannern, evenemangsmärket, den redigerade skärmdumpen - sker nu i ett verktyg som körs på medarbetarens egen enhet, mot ditt varumärke, utan någon server inblandad. Du lade inte till en kontroll ovanpå ett riskabelt arbetsflöde; du ersatte det riskabla arbetsflödet med ett som från grunden saknar exfiltreringsväg.

Radera beställningskön medan innehållet mångfaldigas.

Ett mål med Lolly är avledning av designbeställningar: rutinbeställningar som aldrig behöver nå en designer eftersom personen som behövde tillgången gjorde den själv, korrekt, på några minuter. Varje avlett ärende är både en produktivitetsvinst och en fil mindre som byter händer.

Lolly är byggt för att passa hur din organisation faktiskt fungerar - det finns inget enda rätt sätt att driftsätta det på:

Den fullständiga genomgången av driftsättningsmodeller och administration finns i Driftsättning och Konfiguration.

Verktyg mot exfiltrering

Strip Hidden Data: the file lands on the canvas and the badge states plainly that nothing is uploaded

Text Helper är samma överenskommelse för text i stället för filer. Det är den flikbaserade arbetsbänken en medarbetare annars hade letat efter på en främlings webbplats, och den deklarerar inga indata alls, eftersom inget den rör vid någonsin lämnar sidan.

Text Helper's workbench - a rail of operation tabs above a card stating that nothing you paste leaves your device

Compress PDF kompletterar uppsättningen: den överstora bilagan krymper under en kvalitetsnivå du väljer, på maskinen som redan har den.

Compress PDF - a quality level and a greyscale switch on the left, a drop zone for your own PDF on the right, and no upload anywhere

En kategori Lolly-verktyg - sekretessverktygen - finns specifikt för att hålla filer innanför perimetern.

Ta bort plats och all dold identifierande information från dokument och mediefiler.

Anonymisera, koda, formatera och bearbeta strukturerad och ostrukturerad text.

Krymp en överdimensionerad PDF på enheten, så att ingen behöver vända sig till en tredjepartswebbplats för att "komprimera min PDF" så fort en fil blir för stor för att mejla - exakt där data trillar ur fönstret.

Alla dessa är transformationer på enheten: din fil eller data går in, rensade bytes kommer ut, och det finns ingen server att ladda upp till. De är den medvetna motsatsen till det typiska verktyget "ladda upp din fil till en främlings webbplats för att rensa den" som en välmenande medarbetare annars hade tagit till.

Determinism och reproducerbarhet

Prompt to Image är determinism i sin enklaste form: texten är hela indatan, den satta bilden är hela utdatan, och samma text sätts alltid på samma sätt.

Prompt to Image - a block of prompt text typeset into a square image, with nothing in the result that was not in the input

Varje verktygsinmatning kan uttryckas som en URL-parameter, och samma indata ger samma fil. Det får två konsekvenser för operatören:

Proveniens och Content Credentials

The Verify drop zone accepts any file, from any source, and reads it without a network call

Exporter kan bära Content Credentials - ett signerat C2PA-manifest bundet till en hash av filens bytes. Varje senare ändring av filen bryter förseglingen, så en C2PA-medveten verifierare upptäcker ändringar kryptografiskt, offline. Autentiseringsuppgiften är manipulations-avslöjande: den flaggar manipulation snarare än förhindrar den, vilket är precis det som gör fullständig offline-verifiering möjlig.

Interoperabilitetsanmärkningar. Lolly verifierar sina egna autentiseringsuppgifter och många från tredje part offline idag, inklusive läsning av C2PA-anspråks-v2-manifest från andra producenter. En interop-punkt pågår fortfarande: WebM - som ännu inte har någon standardiserad C2PA-mappning, så Lolly bifogar manifestet som en Matroska-del (tredjepartsverktyg verifierar Lollys MP4 direkt; WebM följer när standarden har satt sig).

Kryptering och lösenordsskydd

The lock card in the export panel: a password, and an explicit choice between the two tiers

För filer som måste färdas låsta sker allt på enheten:

Redo för luftgap

Luftgap är en förstklassig driftsättning, inte ett specialläge - Lolly körs med inget nätverk vid renderingstillfället direkt ur lådan. Webbskalet är en offline-first PWA (service worker); typsnitt och WASM lagras på enheten; verktygstillstånd sparas lokalt via värdbryggan, aldrig localStorage. Alla verktyg som når nätverket gör det endast via en tillåtelselistad host.net-funktion som måste deklareras i dess manifest - ett skal som inte kan (eller vill) uppfylla det stubbar ut det. Skicka ut skalen till enheter via din MDM, eller servera en instans inom ditt nätverk, så renderar, exporterar, krypterar och verifierar en fullständigt luftgapad installation autentiseringsuppgifter utan något att ringa hem till.

Bra att veta

Några saker värda att ha klart för sig innan du rullar ut det:

Vart du kan gå härnäst