Device Trust · On-prem · Keycloak / Authentik
Пароль подтверждает человека.
TrustFlare — его устройства.
Дополнительный этап входа в ваш self-hosted SSO: в корпоративные системы пускаем только с устройств, которые компания знает. Работает даже на личных ноутбуках подрядчиков.
- Без MDM
- Без админ-прав
- Внедрение за неделю
Главные преимущества
Что делает TrustFlare сильным
Коротко — три причины, почему это работает и стоит своих денег. Детали под ваш случай — в решениях ниже.
Работает с вашим решением
Device posture втыкается в ваш IdP и VPN без rip-and-replace и переезда на чужой стек. Не требует MDM, домена и админ-прав.
no rip-and-replaceТочка доверия — в защищённом телефоне
Одобрение входа в мобильном приложении по модели Duo Mobile / Okta Verify. Защищено платформой по умолчанию, helpdesk минимально втянут.
Duo-модельДешевле, чем собрать самим
Сторы, кросс-платформенные агенты и экспертиза по безопасности размазаны по всем клиентам — вам это выходит в единицы долларов на устройство.
buy vs buildДыра рынка
Posture есть у всех. Но никто не отдаёт его отдельно
Каждое коммерческое решение заставляет сменить весь стек — переехать на чужой IdP, заменить VPN или купить полный EDR.
| Вендор | Дешёвый вход с posture | Что придётся сделать |
|---|---|---|
| Okta Device Trust | $17 /user/мес | ✗ переехать на их IdP |
| Zscaler ZPA | ~$5 /user/мес | ✗ заменить свой VPN |
| Cisco Duo Advantage | $6 /user/мес | ✗ жить в Cisco identity |
| Fortinet FortiClient EMS | ~$1 /device/мес | ✗ FortiGate + лицензированный EMS |
| CrowdStrike ZTA | $60–185 /device/год | ✗ купить полный EDR |
| 1Password Device Trust | по запросу | ✗ только SaaS-облако |
| TrustFlare | $2 /user/мес | ✓ работать с тем, что уже стоит |
Цены — верифицированный ресерч, июль 2026. Даже ZTNA-вендоры (Tailscale, Twingate) не строят posture сами — делегируют платному внешнему агенту.
Device approve
Точка безопасности переезжает в защищённый телефон
Так устроена модель доверия TrustFlare: критичное решение о входе принимается в мобильном приложении, которое защищено сильнее любой рабочей станции — за счёт самой мобильной платформы, а не вашей возни.
Одобрение в приложении
Вход подтверждается в мобильном приложении TrustFlare — по знакомой модели Duo Mobile / Okta Verify. Никаких токенов и паролей руками.
как Duo pushЗащищено платформой
Ключ живёт в Secure Enclave, привязан к железу и биометрии, подлинность приложения подтверждает App Attest. Максимально защищено по умолчанию.
Secure Enclave · биометрияHelpdesk не втянут
Пользователь регистрирует устройство сам, без PKI и раскатки сертификатов. Точка безопасности переезжает в телефон, а не в вашу поддержку.
self-enrollМобильные платформы дают то, чего нет на десктопе по умолчанию: аппаратный ключ в Secure Enclave, обязательную биометрию и проверку подлинности приложения. Поэтому точке доверия место именно там.
Buy vs build
Дешевле, чем собрать у себя
Мы продаём posture настолько дёшево, что реализовать его внутри выйдет дороже. Это не демпинг — эффект масштаба: одна и та же работа окупается числом клиентов, а не ценой на одного. Три статьи затрат, которые мы несём один раз за всех:
Приложения во всех сторах
Публикация и вечная compliance-работа со сторами — App Store, Play, MDM-каналы. В одиночку это отдельная команда и бесконечная бюрократия.
Поддержка на всех платформах
Разработка, тщательное тестирование и саппорт агентов на Windows, macOS и Linux. Каждое обновление ОС — работа, которую вы иначе делаете сами.
Экспертиза по безопасности
Глубочайшее знание безопасности рабочих станций, зашитое под капот. Нанять и удержать эту экспертизу ради одного продукта не окупается.
Собрать это у себя = инженеро-месяцы + вечная поддержка кросс-платформенных агентов. Купить у нас = единицы долларов на устройство и ноль этой боли.
Как работает
Три компонента. Ни одного изменения в ваших приложениях
TrustFlare встраивается в поток аутентификации, который у вас уже есть. Пользователь просто логинится как обычно.
Агент на устройстве
Устанавливается в один клик, не требует прав администратора. Собирает минимальный набор сведений об устройстве и криптографически подписывает их.
macOS · Windows · LinuxРасширение браузера
При входе в SSO передаёт подписанные данные устройства в поток аутентификации. Chrome, Chromium и Яндекс Браузер.
без действий пользователяМодуль для Keycloak / Authentik
Дополнительный шаг входа: устройство в реестре доверенных, данные подлинные и свежие — вход. Нет — отказ и полное событие в ваш SIEM.
on-prem · ваш контурНовое устройство сотрудник регистрирует сам за минуту, администратор одобряет в одно действие. Никакого VPN-клиента, PKI и раскатки сертификатов.
Прозрачность
Спроектирован для мира, где устройство принадлежит человеку
Агент собирает только то, что нужно для решения о входе. Полный список открыт и виден пользователю прямо в агенте.
Что агент собирает
- Серийный номер и модель устройства
- Имя учётной записи в системе
- Версия ОС, язык, часовой пояс
- Криптографическая подпись этих данных
Чего агент не делает никогда
- Не читает файлы, почту и переписки
- Не делает скриншоты и не пишет нажатия клавиш
- Не отслеживает геолокацию и историю браузера
- Не имеет прав администратора — физически
Цены
В разы дешевле device-trust-подписок. На порядок дешевле MDM+EDR
Как показано в таблице выше — дешевле каждой альтернативы. Биллинг за пользователя, а не за устройство: ноутбук, домашний компьютер и машина подрядчика одного человека — это одна лицензия. Компания на 1000 человек — $24 тыс. в год. Enterprise, продаём напрямую.
- Все устройства пользователя включены
- Неограниченно реалмов
- Экспорт событий в SIEM
- Approval-workflow регистрации устройств
- Поддержка с SLA
- Настройка IdP (Keycloak / Authentik)
- Каталог устройств и политики доступа
- Консалтинг и помощь по внедрению
- Раскатка на ваш парк
- Air-gapped установка
- Кастомные политики и интеграции
- Выделенный инженер внедрения
Решения под ваш случай
Один продукт — разные клиенты, разные причины
TrustFlare продаётся по-разному, потому что боль у покупателей разная. Выберите свой случай — на отдельной странице разложено, что именно мы решаем.
Keycloak / Authentik + OpenVPN
У вас self-hosted IdP и VPN, и нужен device posture, который втыкается в это без rip-and-replace. Дешевле подписок, работает с тем, что уже стоит.
Это про вас →На устройствах нет ничего, MDM не взлетает
Парк не контролируется, helpdesk тонет в рутине, MDM внедрить нельзя. Решаем через self-setup и self-healing — устройства настраивают и чинят себя сами.
Это про вас →На рабочей технике живёт личное
Сотрудники и руководство пользуются машинами и в личных целях. Даём тонкий компромисс: компания получает device trust, сотрудник контролирует объём.
Это про вас →Вопросы
Что спрашивают CISO
Чем это отличается от клиентских сертификатов в Keycloak?
Сертификаты требуют CA/SCEP-инфраструктуры и мертвы без неё, подтверждают только «устройство то самое» и не дают самообслуживания регистрации. TrustFlare ставится за неделю без PKI и развивается в сторону posture-проверок: шифрование диска, версия ОС, screen lock.
Что мешает атакующему подделать данные агента?
Подпись, реестр доверенных устройств и контроль свежести отсекают массовые атаки с украденными паролями уже в базовой версии. В roadmap — пер-девайс ключи в TPM и Secure Enclave (работают без админ-прав) и challenge-response с nonce от IdP против целевой подделки. Мы публикуем модель угроз каждой версии честно.
Это замена EDR?
Нет, и мы сознательно ей не называемся. TrustFlare — контроль доступа по устройству, а не защита самого устройства. Именно поэтому он стоит в разы дешевле и может стоять на личных ноутбуках без юридических проблем.
Как работает conditional access для критичных приложений?
Каждому устройству в реестре назначается уровень доверия: L1 «известное» (зарегистрировано и одобрено), L2 «проверенное» (плюс сигналы безопасности в норме в момент входа), L3 «подтверждённое ИБ» (плюс явная проверка службой ИБ). Для каждого приложения задаётся минимально требуемый уровень — в критичную админку не пустит даже одобренное устройство, если в момент входа оно не соответствует требованиям своего уровня. Каждый отказ — событие в SIEM.
Какие браузеры поддерживаются?
Chrome и Chromium-based, включая Яндекс Браузер. Для остальных политика настраивается: блокировать вход или пускать с дополнительным MFA и событием в SIEM.
Пилот
Разверните пилот на своём стенде за неделю
Ваш Keycloak или Authentik, ваш контур, 20 устройств на выбор. Через неделю вы увидите в SIEM каждую попытку входа с неизвестного устройства — и решите сами.