Napisane dla osoby, która robi przegląd
Co robimy z Twoimi danymi, opisane mechanicznie
Każda sekcja poniżej opisuje, jak zachowuje się produkt, a nie jak poważnie traktujemy bezpieczeństwo. Tam, gdzie twierdzenie ma oparcie w opublikowanym dokumencie, wskazuje na niego.
Czego ta strona nie twierdzi. GetMyBot nie ma zewnętrznych certyfikatów bezpieczeństwa, nie publikuje zobowiązania dotyczącego dostępności i nie deklaruje zgodności z wymogami regulacyjnymi. Jeśli Twój proces potrzebuje któregoś z nich, powiedz nam którego, zanim zbudujesz coś na platformie.
Kto co widzi
Izolacja działa w aplikacji i mówimy o tym wprost
Każde zapytanie, w którym pada nazwa bota, ustala dostęp wywołującego do tego bota, zanim ruszy obsługa. To sprawdzenie żyje w warstwie aplikacji. Polityki bezpieczeństwa na poziomie wiersza istnieją w schemacie bazy, ale nie są egzekwowane w czasie działania, i lepiej usłyszeć to od nas niż zakładać inaczej.
- Dostęp ustalany jest przy każdym zapytaniu
- Bot z adresu porównywany jest z kontami, do których naprawdę masz dostęp, a ustalony dostęp jedzie razem z zapytaniem, zamiast być wyprowadzany od nowa na każdym etapie.
- Obcy dostaje tę samą odpowiedź co błędny identyfikator
- Brak dostępu daje 404, więc tokenem nie sprawdzisz, czy bot istnieje poza swoim kontem. Dostęp bez konkretnego uprawnienia daje 403.
- Uprawnienia są na bota, nie na konto
- Czynności właścicielskie, takie jak usunięcie, przekazanie i zmiana tokena, zostają przy właścicielu bota i w ogóle nie da się ich delegować przez listę dostępu.
Jak trzymane są klucze
Szyfrujemy to, co trzeba odczytać, haszujemy to, czego nie trzeba
Tokeny botów i dane dostępowe integracji to sekrety, których usługa musi używać, więc są szyfrowane. Haseł i tokenów API nigdy nie musi odczytywać, więc są haszowane.
- AES-256-GCM w spoczynku
- Tokeny botów i dane dostępowe integracji, w tym Twój klucz dostawcy AI, są szyfrowane algorytmem AES-256-GCM, zanim trafią do bazy.
- TLS w transmisji
- Cały ruch między aplikacjami, stroną i naszymi serwerami idzie po TLS, tak jak mówi opublikowana polityka prywatności.
- Hasła haszowane, drugi składnik dostępny
- Hasła kont przechowywane są jako skróty argon2id i nigdy w czytelnej postaci. Uwierzytelnianie dwuskładnikowe kodami jednorazowymi opartymi na czasie jest dostępne na koncie.
Co dzieje się z tekstem, który wysyłasz do modelu
Dostawca jest Twój, a tekst nie jest przechowywany
O każdej funkcji AI pytają o dwie rzeczy: kto widzi zapytanie i co zostaje zapisane potem. Obie mają krótką odpowiedź.
- Kierowanie niezależne od dostawcy
- Agent woła zgodny z OpenAI punkt końcowy, który skonfigurujesz, i robi to Twoim kluczem. Nic w logice ścieżki wokół niego nie jest przywiązane do konkretnego dostawcy.
- Zapytanie i odpowiedź zapisywane są skrótem
- Przy zapisie przebiegu tekst wysłany do modelu i odpowiedź sprowadzane są do skrótu SHA-256 z treści oraz jej rozmiaru. Sam tekst nie trafia do śladu, a osobnego magazynu, z którego dałoby się go odczytać, nie ma.
- Nie służy do trenowania modeli
- Polityka prywatności mówi to wprost. Treść, którą Twoje boty wymieniają z subskrybentami, należy do Ciebie, jest przetwarzana wyłącznie po to, by usługa działała dla Ciebie, i nie jest ani sprzedawana, ani używana do trenowania modeli.
Co można obejrzeć potem
Zapis, który da się czytać, nie zamieniając go w wyciek
Zapisywanie tego, co się stało, jest przydatne dokładnie na tyle, na ile ten zapis da się bezpiecznie trzymać. Dlatego maskowanie jest częścią zapisu, a nie filtrem w momencie oglądania.
- W dzienniku audytu nie ma treści
- Wiersz audytu nazywa akcję, obiekt i wynik. W jego metadanych leżą identyfikatory, rodzaje i liczby, nigdy treść tego, na czym działano.
- Pola podobne do sekretów przechodzą przez białą listę
- Z wywołania zewnętrznego zostają metoda, adres, status i czas trwania, a z akcji jej nazwa, nazwy argumentów i rodzaj wyniku. Pole, o którym maskujący nigdy nie słyszał, jest odrzucane, a nie zachowywane, więc sekret nie wycieknie przez nietypową nazwę.
- Nie ma czego odsłaniać
- Treść jest maskowana na wejściu, więc niezamaskowanej kopii, którą dałoby się odblokować później, po prostu nie ma. Punkt końcowy odsłaniania ogranicza i protokołuje dostęp do pól, które i tak były bezpieczne, i pozostaje zamknięty, jeśli klasa przechowywania na to nie pozwala.
Jak długo leży i jak wychodzi
Wyjęcie swoich danych to funkcja, a nie zgłoszenie do wsparcia
Czas przechowywania ustawiany jest osobno dla każdej klasy, zamiast rosnąć sam, a za każdym poziomem usuwania stoi punkt końcowy albo opublikowane zobowiązanie.
- Zapisy przebiegów wygasają według harmonogramu
- Treść nagranego przebiegu to połowa bardziej wrażliwa i krócej żyjąca, domyślnie 7 dni wobec 30, 90 lub 365 dni metadanych przebiegu, zależnie od klasy. Treść nigdy nie żyje dłużej niż metadane.
- Eksport lub usunięcie jednego klienta
- Dane pojedynczego subskrybenta można wyeksportować lub usunąć przez API, a to, jak długo trzymana jest każda kategoria danych klienta, jest ustawieniem, a nie stałą liczbą.
- Usunięcie konta, poza tym, co zatrzymuje prawo
- Możesz poprosić o kopię swoich danych, ich poprawienie albo usunięcie, a opublikowana polityka zobowiązuje nas do odpowiedzi w ciągu 30 dni. Zapisy płatności zostają tam, gdzie wymagają tego przepisy księgowe.
Wydawać mniej niż wszystko
Jeden token to jedno konto, jeden zestaw zakresów, jeden termin
Dostęp programowy nie działa na zasadzie wszystko albo nic. Jednostką jest zakres, a token zawęża to, co człowiek już może, zamiast to poszerzać.
- Odczyt i zapis to osobne zakresy
- Zakres składa się z zasobu oraz akcji, więc integracji raportowej można dać odczyt, nie dając zapisu. Brak zakresu daje 403.
- Jeden token, jedno konto
- Token działa dokładnie w jednym koncie. Bot z dowolnego innego konta odpowiada 404, tak samo jak obcemu, więc tokenem nie da się szukać identyfikatorów poza jego zakresem.
- Pokazywany raz, przechowywany jako skrót
- Wartość tokena widać tylko przy tworzeniu. Serwer trzyma jego skrót, więc zgubiony token wydaje się na nowo, a nie odzyskuje, a termin ważności można ustawić od razu.
Kto jeszcze dotyka danych
Lista jest krótka i jest opublikowana
Pojawia się tu tylko to, co nazywa polityka prywatności. Tam, gdzie nie możemy wskazać dokumentu, ta sekcja milczy, zamiast uspokajać.
- Usługa działa w Unii Europejskiej
- Polityka prywatności podaje, że usługa i jej baza danych działają u dostawcy hostingu w Unii Europejskiej. Drugiego regionu dziś nie ma i nie jest deklarowany.
- Wymienieni przetwarzający
- Google do analityki, raportów awarii i dostarczania powiadomień. Telegram, Meta i VK dla kanałów, które podłączasz. Dostawcy płatności obsługujący płatne plany. Analityka strony działa przez Matomo i Yandex Metrica.
Jeśli Twój przegląd potrzebuje odpowiedzi, której tu nie ma
Wyślij pytanie. Konkretna odpowiedź albo zwykłe nie są dla obu stron bardziej użyteczne niż strona, która obiecuje więcej, niż może potwierdzić.
Zadaj pytanie o bezpieczeństwo