Device Trust · Keycloak

Пароль подтверждает человека.
TrustFlare — его устройства.

Плагин в ваш Keycloak и ядро в облаке TrustFlare: в корпоративные системы пускаем только с устройств, которые компания знает. Работает даже на личных ноутбуках подрядчиков.

  • Плагин в ваш IdP
  • Ручное подключение по заявке
  • Без MDM и админ-прав

Главные преимущества

Что делает TrustFlare сильным

Коротко — три причины, почему это работает и стоит своих денег. Детали под ваш случай — в решениях ниже.

01 · Ваш стек

Работает с вашим решением

Device posture втыкается в ваш IdP и VPN без rip-and-replace и переезда на чужой стек. Не требует MDM, домена и админ-прав.

no rip-and-replace
02 · Device approve

Точка доверия — в защищённом телефоне

Одобрение входа в мобильном приложении по модели Duo Mobile / Okta Verify. Защищено платформой по умолчанию, helpdesk минимально втянут.

Duo-модель
03 · Экономика

Дешевле, чем собрать самим

Сторы, кросс-платформенные агенты и экспертиза по безопасности размазаны по всем клиентам — вам это выходит в единицы долларов на устройство.

buy vs build

Дыра рынка

Posture есть у всех. Но никто не отдаёт его отдельно

Каждое коммерческое решение заставляет сменить весь стек — переехать на чужой IdP, заменить VPN или купить полный EDR.

ВендорДешёвый вход с postureЧто придётся сделать
Okta Device Trust$17 /user/мес переехать на их IdP
Zscaler ZPA~$5 /user/мес заменить свой VPN
Cisco Duo Advantage$6 /user/мес жить в Cisco identity
Fortinet FortiClient EMS~$1 /device/мес FortiGate + лицензированный EMS
CrowdStrike ZTA$60–185 /device/год купить полный EDR
1Password Device Trustпо запросу только SaaS-облако
TrustFlare$2 /user/мес работать с тем, что уже стоит

Цены — верифицированный ресерч, июль 2026. Даже ZTNA-вендоры (Tailscale, Twingate) не строят posture сами — делегируют платному внешнему агенту.

Device approve

Точка безопасности переезжает в защищённый телефон

Так устроена модель доверия TrustFlare: критичное решение о входе принимается в мобильном приложении, которое защищено сильнее любой рабочей станции — за счёт самой мобильной платформы, а не вашей возни.

Одобрение в приложении

Вход подтверждается в мобильном приложении TrustFlare — по знакомой модели Duo Mobile / Okta Verify. Никаких токенов и паролей руками.

как Duo push

Защищено платформой

Ключ живёт в Secure Enclave, привязан к железу и биометрии, подлинность приложения подтверждает App Attest. Максимально защищено по умолчанию.

Secure Enclave · биометрия

Helpdesk не втянут

Пользователь регистрирует устройство сам, без PKI и раскатки сертификатов. Точка безопасности переезжает в телефон, а не в вашу поддержку.

self-enroll

Мобильные платформы дают то, чего нет на десктопе по умолчанию: аппаратный ключ в Secure Enclave, обязательную биометрию и проверку подлинности приложения. Поэтому точке доверия место именно там.

Buy vs build

Дешевле, чем собрать у себя

Мы продаём posture настолько дёшево, что реализовать его внутри выйдет дороже. Это не демпинг — эффект масштаба: одна и та же работа окупается числом клиентов, а не ценой на одного. Три статьи затрат, которые мы несём один раз за всех:

01

Приложения во всех сторах

Публикация и вечная compliance-работа со сторами — App Store, Play, MDM-каналы. В одиночку это отдельная команда и бесконечная бюрократия.

02

Поддержка на всех платформах

Разработка, тщательное тестирование и саппорт агентов на Windows, macOS и Linux. Каждое обновление ОС — работа, которую вы иначе делаете сами.

03

Экспертиза по безопасности

Глубочайшее знание безопасности рабочих станций, зашитое под капот. Нанять и удержать эту экспертизу ради одного продукта не окупается.

Собрать это у себя = инженеро-месяцы + вечная поддержка кросс-платформенных агентов. Купить у нас = единицы долларов на устройство и ноль этой боли.

Как работает

Четыре шага. Ни одного изменения в ваших приложениях

TrustFlare встраивается в поток аутентификации, который у вас уже есть. Пользователь логинится как обычно — без расширения браузера.

Агент на устройстве

Ставится без MDM и без прав администратора. Собирает минимальный набор сведений об устройстве и криптографически подписывает их ключом этой машины.

macOS · Windows · Linux

Телефон-контроллер

Новый ноутбук не входит, пока его не одобрит телефон владельца. Контроллер контура — в кармане, не в helpdesk и не в расширении Chrome.

одобрение в приложении

Решение ядра

Ядро сверяет подпись, реестр, свежесть и политики: устройство известно, телефон подтвердил, класс хранения допустим — иначе отказ и событие в журнал.

allow / deny + SIEM

Шаг в вашем IdP

Нативный шаг Keycloak: ядро сказало allow — сессия как обычно. Deny — вход закрыт. В самих приложениях ничего не меняется.

плагин в ваш IdP

Вход начинается в агенте: подписанный payload уходит в ядро напрямую, в браузере — одноразовый handle. Никакого VPN-клиента, PKI и раскатки сертификатов.

Что умеет продукт сейчас →

Демо

Живой стенд на 4c2a-demo

Консоль, вход с устройства и телефон-контроллер — на том же домене, что пилот. Стенд за access-gate.

Журнал решений TrustFlare на живом стенде

Прозрачность

Спроектирован для мира, где устройство принадлежит человеку

Агент собирает только то, что нужно для решения о входе. Полный список открыт и виден пользователю прямо в агенте.

Что агент собирает

  • Серийный номер и модель устройства
  • Имя учётной записи в системе
  • Версия ОС, язык, часовой пояс
  • Криптографическая подпись этих данных

Чего агент не делает никогда

  • Не читает файлы, почту и переписки
  • Не делает скриншоты и не пишет нажатия клавиш
  • Не отслеживает геолокацию и историю браузера
  • Не имеет прав администратора — физически

Цены

В разы дешевле device-trust-подписок. На порядок дешевле MDM+EDR

Три колонки, один прайс. Функции device trust одинаковы везде; наверх идёт только сервис. Биллинг за пользователя, не за устройство. Облачные планы сейчас подключаем вручную по заявке; публичная самостоятельная регистрация не открыта.

Free до 100 · Business $2 · Ultimate ~$4 годовой предоплатой подробно и пилот →

Решения под ваш случай

Один продукт — разные клиенты, разные причины

TrustFlare продаётся по-разному, потому что боль у покупателей разная. Выберите свой случай — на отдельной странице разложено, что именно мы решаем.

Self-hosted стек

Keycloak + OpenVPN

У вас self-hosted IdP и VPN, и нужен device posture, который втыкается в это без rip-and-replace. Дешевле подписок, работает с тем, что уже стоит.

Это про вас →
Непокрытый парк

На устройствах нет ничего, MDM не взлетает

Парк не контролируется, helpdesk тонет в рутине, MDM внедрить нельзя. Решаем через self-setup и self-healing — устройства настраивают и чинят себя сами.

Это про вас →
BYOD · приватность

На рабочей технике живёт личное

Сотрудники и руководство пользуются машинами и в личных целях. Даём тонкий компромисс: компания получает device trust, сотрудник контролирует объём.

Это про вас →

Вопросы

Что спрашивают CISO

Чем это отличается от клиентских сертификатов в Keycloak?

Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится плагином в уже работающий Keycloak: ни CA, ни выпуска сертификатов, реестр устройств и самостоятельная регистрация с одобрением.

Что мешает атакующему подделать данные агента?

Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.

Это замена EDR?

Нет, и мы сознательно ей не называемся. TrustFlare — контроль доступа по устройству, а не защита самого устройства. Именно поэтому он стоит в разы дешевле и может стоять на личных ноутбуках без юридических проблем.

Чем это отличается от passkey? Вы делаете passkey заново?

Нет. Passkey подтверждает человека и привязывает проверку к origin. TrustFlare принимает серверное решение о конкретной зарегистрированной машине: она известна, одобрена, подпись и свежесть прошли настроенные проверки. Заявленные агентом тип хранения ключа, UV и posture-сигналы не являются универсальной аппаратной аттестацией или доказательством «здоровья» ноутбука. Мы не замена passkey и не «passkey для Keycloak»: фишинг-устойчивость фактора «кто» даёт passkey, а не TrustFlare.

Вы убираете пароль? А что тогда подтверждает человека?

Пароль Keycloak не удаляется. FastPass по умолчанию выключен; администратор организации включает режим и задаёт базовую политику. Политика приложения может задать свою планку и фактор «кто» в пределах этого режима, а явный запрет для устройства всегда блокирует тихий вход. Если условия не выполнены, пользователь проходит обычный flow IdP. Мы получаем только результат системной проверки пользователя и её время; платформа может использовать Touch ID, Windows Hello, PIN или пароль учётной записи, поэтому мы не утверждаем, что видели палец или биометрию.

Как работает conditional access для критичных приложений?

Администратор задаёт режим организации, планку, свежесть и проверку адреса; политика приложения может переопределить планку и фактор «кто». Явный запрет для устройства имеет приоритет. Режим observe только показывает, прошло бы решение, а enforce разрешает тихий вход при выполнении всех условий. Сбор сведений о диске, ОС или блокировке экрана сам по себе не запрещает вход и не доказывает здоровье машины.

Что уходит в облако TrustFlare?

При частном подключении по заявке ядро получает username при входе, IP, user-agent и подписанный инвентарь устройства от агента. Пароли и сессии Keycloak не уходят. Публичная самостоятельная облачная регистрация сейчас не открыта; self-hosted ядро доступно в Ultimate.

Какие браузеры поддерживаются?

Любой. Агент говорит с ядром напрямую, в браузере живёт только одноразовый handle — расширения нет, Safari и Firefox работают. Для незнакомых браузеров можно настроить отказ или дополнительный MFA с событием в SIEM.

Работает с Authentik?

Для Authentik готовится декларативная интеграция без форка IdP. Полная приёмка реального потока входа ещё не завершена, живой публичный стенд не принят. Keycloak остаётся проверенным публичным сценарием.

Пилот

Запросите частное подключение

Пилоты подключаем вручную по заявке. Публичная самостоятельная регистрация пока не открыта; после проверки контура согласуем Keycloak, до 20 устройств и сроки.

Как с вами связаться *

v.ffe9