-
-
Notifications
You must be signed in to change notification settings - Fork 2
SECURITY SYSTEM
Sprint 17: Advanced Security (25pts)
Complete security infrastructure for self-hosted nself backends.
- Hardware security keys (YubiKey, Titan, etc.)
- Platform authenticators (Touch ID, Face ID, Windows Hello)
- FIDO2 compliant implementation
- Anti-replay protection with signature counters
- Multiple keys per user
- Track all user devices
- Device fingerprinting
- Trust/untrust devices
- Risk scoring per device
- Session correlation
- Comprehensive audit trail
- Real-time event capture
- Suspicious activity detection
- Risk scoring
- Event categorization (authentication, authorization, device, suspicious)
- Automated incident creation
- Incident tracking and management
- Priority and severity levels
- Assignment and resolution workflow
- Forensics and evidence collection
- Weak password detection
- Missing MFA warnings
- Expired session cleanup
- Suspicious activity patterns
- Brute force detection
- Credential stuffing detection
- Password history tracking
- Reuse prevention
- Age tracking
- Strength validation
- Common password detection
- auth.webauthn_credentials - WebAuthn/FIDO2 keys
- auth.user_devices - Device tracking
- auth.security_events - Security audit log
- auth.security_incidents - Incident management
- auth.security_metrics - Security analytics
- auth.password_history - Password change tracking
-
auth.log_security_event()- Log security events -
auth.calculate_device_risk_score()- Device risk assessment -
auth.detect_suspicious_activity()- Pattern detection -
auth.get_weak_passwords()- Vulnerability scanning
# Run full security scan
nself security scan
# Scan for weak passwords
nself security scan passwords
# Scan for missing MFA
nself security scan mfa
# Scan for expired sessions
nself security scan sessions
# Scan for suspicious activity
nself security scan suspicious# List devices for a user
nself security devices list <user_id>
# Trust a device
nself security devices trust <device_id>
# Untrust a device
nself security devices untrust <device_id>
# Remove a device
nself security devices remove <device_id># List open incidents
nself security incidents list
# List resolved incidents
nself security incidents list resolved
# Show incident details
nself security incidents show <incident_id>
# Create manual incident
nself security incidents create "Incident Title" high "Description"
# Resolve incident
nself security incidents resolve <incident_id> "Resolution notes"# View recent security events
nself security events
# View events for specific user
nself security events <user_id> [limit]# List WebAuthn keys for user
nself security webauthn list <user_id>
# Remove WebAuthn key
nself security webauthn remove <key_id>
# Note: Adding keys must be done through web UI# Delegate to MFA CLI
nself security mfa enable --method=totp --user=<user_id>- Password strength checking
- Session anomaly detection
- Device fingerprinting
- User agent parsing
- Brute force detection
- Credential stuffing detection
- Account takeover detection
- Risk scoring
- Vulnerability scanning (SQL injection, XSS)
- Challenge generation
- Registration options
- Authentication options
- Credential storage
- Signature verification
- Counter management
- Attestation processing
- Transport detection
- Authenticator type identification
- Security level assessment
- Incident detection automation
- Automated response playbooks
- Account locking
- IP blocking
- Session revocation
- Password reset enforcement
- MFA requirement
- Escalation workflows
- Forensics collection
- Incident analysis
- Resolution tracking
- Metrics (MTTD, MTTR)
-
Run the migration:
nself migrate run 014_create_security_system.sql
-
Scan for vulnerabilities:
nself security scan
-
Enable MFA for users:
nself security mfa enable --method=totp --user=<user_id>
-
Monitor security events:
nself security events
-
Detect incident:
nself security scan suspicious
-
Review incident:
nself security incidents list nself security incidents show <incident_id>
-
Take action:
# Lock compromised account # (would be done through API) # Block malicious IP # (would be done through API) # Revoke sessions # (would be done through API)
-
Resolve incident:
nself security incidents resolve <incident_id> "Incident resolved, user notified"
# List devices for user
nself security devices list <user_id>
# Trust known devices
nself security devices trust <device_id>
# Remove suspicious devices
nself security devices remove <device_id>-
Enable MFA for all admin accounts
- Use TOTP (Google Authenticator, Authy)
- Add hardware keys (YubiKey) for critical accounts
- Generate backup codes
-
Monitor security events regularly
- Check for suspicious activity daily
- Review open incidents weekly
- Investigate high-risk events immediately
-
Implement password policies
- Enforce strong passwords
- Require password changes every 90 days
- Prevent password reuse (last 5 passwords)
-
Trust user devices
- Review devices monthly
- Remove inactive devices
- Trust only known devices
-
Enable automated responses
- Configure incident response playbooks
- Set up alerting (email, Slack, PagerDuty)
- Automate account locking for brute force
-
Hardware Security Keys
- Require hardware keys for admin access
- Support multiple keys per user (backup)
- Use FIPS-certified keys for compliance
-
Security Monitoring
- Set up Prometheus alerts for security events
- Use Grafana dashboards for visualization
- Export security events to SIEM
-
Incident Response
- Define incident severity levels
- Create escalation procedures
- Conduct post-incident reviews
- Document lessons learned
-
Compliance
- Regular security audits
- Penetration testing
- Vulnerability scanning
- Access reviews
Security features are exposed through Hasura GraphQL:
# Query security events
query GetSecurityEvents($userId: uuid!) {
auth_security_events(
where: { user_id: { _eq: $userId } }
order_by: { created_at: desc }
limit: 50
) {
id
event_type
severity
description
is_suspicious
risk_score
created_at
}
}
# Query user devices
query GetUserDevices($userId: uuid!) {
auth_user_devices(
where: { user_id: { _eq: $userId } }
order_by: { last_seen_at: desc }
) {
id
device_name
device_type
is_trusted
risk_score
last_seen_at
}
}
# Query WebAuthn credentials
query GetWebAuthnKeys($userId: uuid!) {
auth_webauthn_credentials(
where: { user_id: { _eq: $userId } }
order_by: { created_at: desc }
) {
id
name
credential_type
authenticator_attachment
created_at
last_used_at
}
}User Action → Application → Security Event Logger
↓
Security Event Table
↓
Suspicious Activity Detector
↓
Incident Creator
↓
Automated Response Playbook
↓
Resolution & Metrics
User Login → Device Fingerprint → Device Lookup
↓
New Device?
↓ ↓
Yes No
↓ ↓
Create Device Update Last Seen
↓ ↓
Calculate Risk Score
↓
Log Security Event
↓
Check If Suspicious
↓
Create Incident If Needed
Registration:
User → Generate Challenge → Frontend Creates Credential
↓
Store Public Key & Counter
↓
Mark As Enrolled
Authentication:
User → Generate Challenge → Frontend Signs Challenge
↓
Verify Signature
↓
Check Counter (anti-replay)
↓
Update Counter
↓
Log Security Event
- All foreign keys are indexed
- Time-series queries optimized (created_at DESC)
- Risk score queries indexed
- Suspicious activity filtered with partial index
- Security events can be partitioned by month
- Metrics table can be partitioned by day
- Improves query performance for large datasets
- Consider archiving old security events (>1 year)
- Keep incident records indefinitely (compliance)
- Rotate security metrics based on policy
# Create test user
nself auth signup --email=test@example.com --password=test123
# Enable MFA
nself security mfa enable --method=totp --user=<user_id>
# Simulate brute force (would trigger incident)
# Multiple failed logins
# View security events
nself security events <user_id>
# Check incidents
nself security incidents listSecurity features integrate with:
- Authentication system (auth.sh, mfa.sh)
- Rate limiting (rate-limit.sh)
- Session management
- Hasura GraphQL
- PostgreSQL RLS
- Check PostgreSQL connection
- Verify auth schema exists
- Check RLS policies
- Verify user permissions
- Ensure HTTPS (required for WebAuthn)
- Check browser compatibility
- Verify RP ID matches domain
- Check credential storage
- Check suspicious activity detection
- Verify incident table exists
- Check detection thresholds
- Review security event logs
- IP geolocation integration
- Behavioral biometrics
- Threat intelligence feeds
- SIEM integration
- Automated penetration testing
- Security compliance reports (SOC 2, HIPAA)
- Advanced ML-based anomaly detection
- Real-time security dashboards
For issues and questions:
- Documentation: https://docs.nself.org/security
- GitHub Issues: https://github.com/nself-org/cli/issues
- Discord: https://discord.gg/nself
Part of nself - MIT License
ɳSelf CLI v1.0.9. MIT licensed. Docs CC BY 4.0.
GitHub · Issues · Discussions · nself.org · nself.org/docs
Getting Started
Commands
- Commands, Overview
- Lifecycle: cmd-init · cmd-build · cmd-start · cmd-stop · cmd-restart · cmd-dev
- Monitoring: cmd-status · cmd-logs · cmd-health · cmd-urls · cmd-doctor · cmd-monitor · cmd-alerts · cmd-sentry · cmd-watchdog
- Data: cmd-db · cmd-backup · cmd-dr · cmd-queue · cmd-webhooks
- Config: cmd-config · cmd-service · cmd-env · cmd-promote
- Networking: cmd-ssl · cmd-trust · cmd-dns-setup
- Security: cmd-access · cmd-security · cmd-secrets
- Tenancy: cmd-tenant · cmd-billing
- Plugins: cmd-plugin · cmd-license · cmd-dogfood (extracted, CLI-R11) · cmd-k8s (extracted, CLI-R11) · cmd-encryption (extracted, CLI-R11) · cmd-waf (extracted, CLI-R11) · cmd-federation (extracted, CLI-R11) · cmd-mail (extracted, CLI-R11) · cmd-dlq (extracted, CLI-R11)
- AI: cmd-ai · cmd-claw · cmd-model
- Templates: cmd-template
- Utilities: cmd-exec · cmd-clean · cmd-reset · cmd-update · cmd-upgrade · cmd-version · cmd-admin · cmd-migrate · cmd-migrate-firebase · cmd-migrate-supabase · cmd-completion
Features
- Features, Overview
- Feature-Auth
- Feature-Storage
- Feature-Search
- Feature-Functions
- Feature-Email
- Feature-Monitoring
- Feature-Plugins
- Feature-nClaw, AI Assistant
- Feature-nChat, Messaging
- Feature-nTV, Media Player
- Feature-nFamily, Family Social
- Feature-nCloud, Managed Hosting
- Feature-Memory-Rooms, Knowledge Organization
- Feature-Agent-Dashboard, Agent Metrics
- Feature-Image-Generation, AI Image Generation
Configuration
- Configuration, Overview
- Config-Env-Vars
- Config-Postgres
- Config-Hasura
- Config-Auth
- Config-Nginx
- Config-Optional-Services
- Config-Custom-Services
- Config-System
Plugins (87 + 10 monitoring)
Free (25)
- plugin-backup
- plugin-content-acquisition
- plugin-content-progress
- plugin-cron
- plugin-donorbox
- plugin-feature-flags
- plugin-github
- plugin-github-runner
- plugin-invitations
- plugin-jobs
- plugin-link-preview
- plugin-mdns
- plugin-mlflow
- plugin-monitoring
- plugin-notifications
- plugin-notify
- plugin-paypal
- plugin-search
- plugin-shopify
- plugin-stripe
- plugin-subtitle-manager
- plugin-tokens
- plugin-torrent-manager
- plugin-vpn
- plugin-webhooks
Pro (62)
- plugin-access-controls
- plugin-activity-feed
- plugin-admin-api
- plugin-nself-ai-gateway
- plugin-nself-ai-mcp
- plugin-nself-ai-mcp
- plugin-analytics
- plugin-auth
- plugin-backup-pro
- plugin-bots
- plugin-browser
- plugin-calendar
- plugin-cdn
- plugin-chat
- plugin-claw
- plugin-claw-budget
- plugin-claw-news
- plugin-claw-web
- plugin-cloudflare
- plugin-cms
- plugin-compliance
- plugin-cron-pro
- plugin-ddns
- plugin-devices
- plugin-documents
- plugin-donorbox-pro
- plugin-entitlements
- plugin-epg
- plugin-file-processing
- plugin-game-metadata
- plugin-geocoding
- plugin-geolocation
- plugin-google
- plugin-home
- plugin-idme
- plugin-knowledge-base
- plugin-linkedin
- plugin-livekit
- plugin-media-processing
- plugin-meetings
- plugin-moderation
- plugin-mux
- plugin-notify-pro
- plugin-object-storage
- plugin-observability
- plugin-paypal-pro
- plugin-photos
- plugin-podcast
- plugin-post
- plugin-realtime
- plugin-recording
- plugin-retro-gaming
- plugin-rom-discovery
- plugin-shopify-pro
- plugin-social
- plugin-sports
- plugin-stream-gateway
- plugin-streaming
- plugin-stripe-pro
- plugin-support
- plugin-tmdb
- plugin-voice
- plugin-web3
- plugin-workflows
Planned (26)
plugin-auditplugin-blogplugin-checkoutplugin-commerceplugin-drmplugin-exportplugin-flowplugin-importplugin-ldapplugin-mailgunplugin-mediaplugin-oauth-providersplugin-pagesplugin-postmarkplugin-rate-limitplugin-reportsplugin-samlplugin-schedulerplugin-sendgridplugin-ssoplugin-subscriptionplugin-thumbplugin-transcoderplugin-twilioplugin-wafplugin-watermark
Guides
- Guide-Production-Deployment
- Guide-SSL-Setup
- Guide-Multi-Tenancy
- Guide-Security-Hardening
- Guide-Monitoring-Setup
- Guide-Backup-Restore
- Guide-Custom-Services
- Guide-Migration-from-v1
Architecture
Reference
- API-Reference
- error-codes, Error Codes
Licensing
Security
Brand
Operations
- operations/release-cascade, Release Cascade
- operations/self-healing, Self-Healing Schema
- operations/redis-tuning, Redis Pool Tuning
- operations/meilisearch-warmup, MeiliSearch Warm-Up
- operations/jwt-rotation, JWT Key Rotation
- operations/windows-wsl2-setup, Windows / WSL2 Setup
- operations/gemini-oauth-reauth, Gemini OAuth Reauth
Contributing
Admin
- USER-ACTION-QUEUE, Pending Admin Actions
All commands (52)
- A: cmd-access · cmd-account · cmd-admin
- B: cmd-backup · cmd-build · cmd-bundle
- C: cmd-ci · cmd-clean · cmd-completion · cmd-config
- D: cmd-db · cmd-deploy · cmd-dev · cmd-doctor
- E: cmd-env · cmd-exec
- F: cmd-functions
- G: cmd-generate
- H: cmd-health · cmd-help-topics
- I: cmd-init · cmd-install
- L: cmd-license · cmd-login · cmd-logout · cmd-logs
- M: cmd-man · cmd-mcp · cmd-migrate
- O: cmd-oauth · cmd-ops
- P: cmd-plugin · cmd-promote
- R: cmd-remove · cmd-reset · cmd-restart · cmd-runner
- S: cmd-secrets · cmd-security · cmd-self-heal · cmd-server · cmd-service · cmd-start · cmd-status · cmd-stop
- T: cmd-telemetry · cmd-template · cmd-trust
- U: cmd-update · cmd-urls
- V: cmd-verify-sbom · cmd-version