Device Trust · On-prem · Keycloak / Authentik

Пароль подтверждает человека.
TrustFlare — его устройства.

Дополнительный этап входа в ваш self-hosted SSO: в корпоративные системы пускаем только с устройств, которые компания знает. Работает даже на личных ноутбуках подрядчиков.

  • Без MDM
  • Без админ-прав
  • Внедрение за неделю

Главные преимущества

Что делает TrustFlare сильным

Коротко — три причины, почему это работает и стоит своих денег. Детали под ваш случай — в решениях ниже.

01 · Ваш стек

Работает с вашим решением

Device posture втыкается в ваш IdP и VPN без rip-and-replace и переезда на чужой стек. Не требует MDM, домена и админ-прав.

no rip-and-replace
02 · Device approve

Точка доверия — в защищённом телефоне

Одобрение входа в мобильном приложении по модели Duo Mobile / Okta Verify. Защищено платформой по умолчанию, helpdesk минимально втянут.

Duo-модель
03 · Экономика

Дешевле, чем собрать самим

Сторы, кросс-платформенные агенты и экспертиза по безопасности размазаны по всем клиентам — вам это выходит в единицы долларов на устройство.

buy vs build

Дыра рынка

Posture есть у всех. Но никто не отдаёт его отдельно

Каждое коммерческое решение заставляет сменить весь стек — переехать на чужой IdP, заменить VPN или купить полный EDR.

ВендорДешёвый вход с postureЧто придётся сделать
Okta Device Trust$17 /user/мес переехать на их IdP
Zscaler ZPA~$5 /user/мес заменить свой VPN
Cisco Duo Advantage$6 /user/мес жить в Cisco identity
Fortinet FortiClient EMS~$1 /device/мес FortiGate + лицензированный EMS
CrowdStrike ZTA$60–185 /device/год купить полный EDR
1Password Device Trustпо запросу только SaaS-облако
TrustFlare$2 /user/мес работать с тем, что уже стоит

Цены — верифицированный ресерч, июль 2026. Даже ZTNA-вендоры (Tailscale, Twingate) не строят posture сами — делегируют платному внешнему агенту.

Device approve

Точка безопасности переезжает в защищённый телефон

Так устроена модель доверия TrustFlare: критичное решение о входе принимается в мобильном приложении, которое защищено сильнее любой рабочей станции — за счёт самой мобильной платформы, а не вашей возни.

Одобрение в приложении

Вход подтверждается в мобильном приложении TrustFlare — по знакомой модели Duo Mobile / Okta Verify. Никаких токенов и паролей руками.

как Duo push

Защищено платформой

Ключ живёт в Secure Enclave, привязан к железу и биометрии, подлинность приложения подтверждает App Attest. Максимально защищено по умолчанию.

Secure Enclave · биометрия

Helpdesk не втянут

Пользователь регистрирует устройство сам, без PKI и раскатки сертификатов. Точка безопасности переезжает в телефон, а не в вашу поддержку.

self-enroll

Мобильные платформы дают то, чего нет на десктопе по умолчанию: аппаратный ключ в Secure Enclave, обязательную биометрию и проверку подлинности приложения. Поэтому точке доверия место именно там.

Buy vs build

Дешевле, чем собрать у себя

Мы продаём posture настолько дёшево, что реализовать его внутри выйдет дороже. Это не демпинг — эффект масштаба: одна и та же работа окупается числом клиентов, а не ценой на одного. Три статьи затрат, которые мы несём один раз за всех:

01

Приложения во всех сторах

Публикация и вечная compliance-работа со сторами — App Store, Play, MDM-каналы. В одиночку это отдельная команда и бесконечная бюрократия.

02

Поддержка на всех платформах

Разработка, тщательное тестирование и саппорт агентов на Windows, macOS и Linux. Каждое обновление ОС — работа, которую вы иначе делаете сами.

03

Экспертиза по безопасности

Глубочайшее знание безопасности рабочих станций, зашитое под капот. Нанять и удержать эту экспертизу ради одного продукта не окупается.

Собрать это у себя = инженеро-месяцы + вечная поддержка кросс-платформенных агентов. Купить у нас = единицы долларов на устройство и ноль этой боли.

Как работает

Три компонента. Ни одного изменения в ваших приложениях

TrustFlare встраивается в поток аутентификации, который у вас уже есть. Пользователь просто логинится как обычно.

Агент на устройстве

Устанавливается в один клик, не требует прав администратора. Собирает минимальный набор сведений об устройстве и криптографически подписывает их.

macOS · Windows · Linux

Расширение браузера

При входе в SSO передаёт подписанные данные устройства в поток аутентификации. Chrome, Chromium и Яндекс Браузер.

без действий пользователя

Модуль для Keycloak / Authentik

Дополнительный шаг входа: устройство в реестре доверенных, данные подлинные и свежие — вход. Нет — отказ и полное событие в ваш SIEM.

on-prem · ваш контур

Новое устройство сотрудник регистрирует сам за минуту, администратор одобряет в одно действие. Никакого VPN-клиента, PKI и раскатки сертификатов.

Прозрачность

Спроектирован для мира, где устройство принадлежит человеку

Агент собирает только то, что нужно для решения о входе. Полный список открыт и виден пользователю прямо в агенте.

Что агент собирает

  • Серийный номер и модель устройства
  • Имя учётной записи в системе
  • Версия ОС, язык, часовой пояс
  • Криптографическая подпись этих данных

Чего агент не делает никогда

  • Не читает файлы, почту и переписки
  • Не делает скриншоты и не пишет нажатия клавиш
  • Не отслеживает геолокацию и историю браузера
  • Не имеет прав администратора — физически

Цены

В разы дешевле device-trust-подписок. На порядок дешевле MDM+EDR

Как показано в таблице выше — дешевле каждой альтернативы. Биллинг за пользователя, а не за устройство: ноутбук, домашний компьютер и машина подрядчика одного человека — это одна лицензия. Компания на 1000 человек — $24 тыс. в год. Enterprise, продаём напрямую.

Под ключПо запросу внедрение силами нашей команды
  • Настройка IdP (Keycloak / Authentik)
  • Каталог устройств и политики доступа
  • Консалтинг и помощь по внедрению
  • Раскатка на ваш парк
Обсудить внедрение
EnterpriseПо запросу
  • Air-gapped установка
  • Кастомные политики и интеграции
  • Выделенный инженер внедрения
Обсудить

Решения под ваш случай

Один продукт — разные клиенты, разные причины

TrustFlare продаётся по-разному, потому что боль у покупателей разная. Выберите свой случай — на отдельной странице разложено, что именно мы решаем.

Self-hosted стек

Keycloak / Authentik + OpenVPN

У вас self-hosted IdP и VPN, и нужен device posture, который втыкается в это без rip-and-replace. Дешевле подписок, работает с тем, что уже стоит.

Это про вас →
Непокрытый парк

На устройствах нет ничего, MDM не взлетает

Парк не контролируется, helpdesk тонет в рутине, MDM внедрить нельзя. Решаем через self-setup и self-healing — устройства настраивают и чинят себя сами.

Это про вас →
BYOD · приватность

На рабочей технике живёт личное

Сотрудники и руководство пользуются машинами и в личных целях. Даём тонкий компромисс: компания получает device trust, сотрудник контролирует объём.

Это про вас →

Вопросы

Что спрашивают CISO

Чем это отличается от клиентских сертификатов в Keycloak?

Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится за неделю без PKI и развивается в сторону posture-проверок: шифрование диска, версия ОС, screen lock.

Что мешает атакующему подделать данные агента?

Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.

Это замена EDR?

Нет, и мы сознательно ей не называемся. TrustFlare — контроль доступа по устройству, а не защита самого устройства. Именно поэтому он стоит в разы дешевле и может стоять на личных ноутбуках без юридических проблем.

Как работает conditional access для критичных приложений?

Каждому устройству в реестре назначается уровень доверия: L1 «известное» (зарегистрировано и одобрено), L2 «проверенное» (плюс сигналы безопасности в норме в момент входа), L3 «подтверждённое ИБ» (плюс явная проверка службой ИБ). Для каждого приложения задаётся минимально требуемый уровень — в критичную админку не пустит даже одобренное устройство, если в момент входа оно не соответствует требованиям своего уровня. Каждый отказ — событие в SIEM.

Какие браузеры поддерживаются?

Chrome и Chromium-based, включая Яндекс Браузер. Для остальных политика настраивается: блокировать вход или пускать с дополнительным MFA и событием в SIEM.

Пилот

Разверните пилот на своём стенде за неделю

Ваш Keycloak или Authentik, ваш контур, 20 устройств на выбор. Через неделю вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.

Как с вами связаться *

v.8d14