Skip to main content

Security Principles

Hexr is built on three security principles:
  1. Identity-first — every process has a cryptographic SPIFFE identity
  2. Zero standing access — credentials are short-lived and scoped
  3. Defense-in-depth — multiple layers, no single point of failure

Security Layers

SPIFFE/SPIRE — Every process gets a unique X.509 SVID. Per-process identity, not just per-pod.
Envoy mTLS — All inter-service traffic is encrypted with mutual TLS using SPIFFE certificates.
OPA Policies — Per-process access control. Every request is evaluated against Rego policies.
Credential Injector — Short-lived cloud tokens (15-60 min TTL). 3-tier cache with per-identity isolation.
LLM Guard — Prompt injection detection, PII scanning, secrets scanning, invisible text detection.
Firecracker Sandbox — microVM code execution with hardware-level isolation. Kubernetes Namespaces — tenant isolation.

What Each Layer Protects


Compliance

See Compliance Frameworks for details.

Deep Dives

SPIFFE Identity

How per-process identity works.

OPA Policies

Write authorization policies.

Threat Model

Attack chains and mitigations.

OWASP GenAI

OWASP Top 10 for GenAI compliance.