İncelemeyi yapan kişi için yazıldı
Verinizle ne yaptığımız, mekanik olarak anlatılmış
Aşağıdaki her bölüm, güvenliği ne kadar ciddiye aldığımızı değil, ürünün nasıl davrandığını anlatır. Bir ifadenin arkasında yayımlanmış bir belge varsa, ifade ona işaret eder.
Bu sayfanın iddia etmedikleri. GetMyBot'un üçüncü taraf bir güvenlik sertifikası yoktur, yayımlanmış bir erişilebilirlik taahhüdü vermez ve herhangi bir mevzuat uyumluluğu iddiasında bulunmaz. Süreciniz bunlardan birini gerektiriyorsa, platform üzerine bir şey kurmadan önce hangisi olduğunu bize söyleyin.
Kim neyi görebilir
Yalıtım uygulama katmanında sağlanır, bunu da söylüyoruz
Bir botu adlandıran her istek, işleyici çalışmadan önce çağıranın o bota erişimini çözer. Bu denetim uygulama katmanında yaşar. Satır düzeyi güvenlik politikaları veritabanı şemasında vardır ama çalışma zamanında uygulanmaz, bunu tersini varsaymak yerine bizden duymanız daha iyi.
- Erişim her istekte çözülür
- Adresteki bot, gerçekten erişiminiz olan hesaplarla karşılaştırılır ve çözülen erişim, her işleyici tarafından yeniden türetilmek yerine istekle birlikte taşınır.
- Yabancı, yanlış bir kimlikle aynı yanıtı alır
- Hiç erişim yoksa yanıt 404 olur, böylece bir token, kendi hesabının dışında bir botun var olup olmadığını sınamak için kullanılamaz. Erişim var ama ilgili hak yoksa yanıt 403 olur.
- Haklar hesap başına değil, bot başına verilir
- Silme, devretme ve token yenileme gibi sahiplik eylemleri botun sahibinde kalır ve erişim listesi üzerinden hiçbir biçimde devredilemez.
Anahtarlar nasıl saklanır
Okunması gerekenler şifreli, gerekmeyenler hash'li
Bot tokenlarını ve entegrasyon kimlik bilgilerini servisin kullanması gerekir, bu yüzden şifrelenirler. Parolaları ve API tokenlarını geri okuması hiç gerekmez, bu yüzden onlar hash'lenir.
- Durağan veride AES-256-GCM
- Bot tokenları ve entegrasyon kimlik bilgileri, yapay zeka sağlayıcı anahtarınız dahil, veritabanına ulaşmadan önce AES-256-GCM ile şifrelenir.
- Aktarımda TLS
- Uygulamalar, web sitesi ve sunucularımız arasındaki tüm trafik, yayımlanmış gizlilik politikasında belirtildiği gibi TLS üzerinden gider.
- Parolalar hash'li, ikinci faktör kullanılabilir
- Hesap parolaları argon2id özetleri olarak saklanır, hiçbir zaman okunabilir biçimde tutulmaz. Zaman tabanlı tek kullanımlık kodlarla iki faktörlü kimlik doğrulama hesapta kullanılabilir.
İstemlerinize ne olur
Sağlayıcı sizin, metin ise saklanmıyor
Her yapay zeka özelliği için iki soru sorulur, isteği kim görüyor ve sonrasında ne yazılıyor. İkisinin de kısa bir yanıtı var.
- Sağlayıcıdan bağımsız yönlendirme
- Ajan, sizin yapılandırdığınız OpenAI uyumlu uç noktayı sizin anahtarınızla çağırır. Çevresindeki yolculuk mantığında hiçbir şey belirli bir sağlayıcıya bağlı değildir.
- İstem ve yanıt hash olarak saklanır
- Bir çalıştırma kaydedilirken istem ve yanıt, içeriğin SHA-256 özetine ve boyutuna indirgenir. Metnin kendisi izleme kaydına yazılmaz ve onu geri okuyabileceğiniz ayrı bir ham depo yoktur.
- Model eğitiminde kullanılmaz
- Gizlilik politikası bunu açıkça söyler. Botlarınızın aboneleriyle alışverişini yaptığı içerik sizindir, yalnızca servisi sizin için işletmek amacıyla işlenir, satılmaz ve model eğitiminde kullanılmaz.
Sonradan neyi inceleyebilirsiniz
Okumanın sızıntıya dönüşmediği bir kayıt
Olanı kaydetmek, ancak o kaydı tutmak güvenli olduğu ölçüde işe yarar. Bu yüzden maskeleme, biri baktığında uygulanan bir süzgeç değil, kaydın kendisinin parçasıdır.
- Denetim izi yük taşımaz
- Bir denetim satırı eylemi, hedefi ve sonucu adlandırır. Üst verisinde tanımlayıcılar, türler ve sayılar bulunur, üzerinde işlem yapılan şeyin içeriği hiçbir zaman bulunmaz.
- Kimlik bilgisi görünümlü alanlar izin listesinden geçer
- Dış bir çağrıdan yöntemi, adresi, durumu ve süresi kalır, bir eylemden adı, argüman adları ve sonucun türü kalır. Maskeleyicinin hiç duymadığı bir alan tutulmaz, düşürülür, böylece bir sır alışılmadık bir ad taşıdığı için sızamaz.
- Ham içeriğin açığa çıkaracağı bir şey yok
- İçerik girişte maskelenir, dolayısıyla sonradan açılacak maskelenmemiş bir kopya yoktur. Açığa çıkarma uç noktası, zaten güvenli olan alanlara erişimi sınırlar ve kaydeder, saklama sınıfı izin vermedikçe de kapalı kalır.
Ne kadar kalır ve nasıl gider
Verinizi dışarı almak bir özellik, destek talebi değil
Saklama süresi kendiliğinden büyümek yerine sınıf başına belirlenir ve her silme düzeyinin arkasında bir uç nokta ya da yayımlanmış bir taahhüt vardır.
- Çalıştırma kayıtları takvimle sona erer
- Kaydedilen bir çalıştırmanın içeriği daha hassas ve daha kısa ömürlü yarıdır, varsayılan olarak 7 gün, buna karşılık çalıştırma üst verisi sınıfa göre 30, 90 ya da 365 gün kalır. İçerik hiçbir zaman üst veriden uzun yaşamaz.
- Tek bir müşteriyi dışa aktarın ya da silin
- Tek bir abonenin verisi API üzerinden dışa aktarılabilir ya da silinebilir ve müşteri verisinin her kategorisinin ne kadar tutulacağı sabit bir sayı değil, bir ayardır.
- Hesap silme, yasanın alıkoyduğu dışında
- Verinizin bir kopyasını, düzeltilmesini ya da silinmesini isteyebilirsiniz ve yayımlanmış politika bizi otuz gün içinde yanıt vermeye bağlar. Ödeme kayıtları, muhasebe kurallarının gerektirdiği yerde saklanır.
Her şeyden azını vermek
Bir token, bir hesap, bir kapsam kümesi, bir süre
Programatik erişim ya hep ya hiç değildir. Birim kapsamdır ve bir token, bir kişinin zaten yapabildiğini genişletmek yerine daraltır.
- Okuma ve yazma ayrı kapsamlardır
- Bir kapsam, bir kaynak ile bir eylemden oluşur, böylece raporlama entegrasyonuna hiç yazamayacak biçimde okuma verilebilir. Eksik kapsam 403 yanıtı verir.
- Bir token, bir hesap
- Bir token tam olarak bir hesapta çalışır. Başka herhangi bir hesaptaki bot 404 yanıtı verir, yani bir yabancının aldığı yanıtın aynısını, böylece token, kapsamı dışındaki kimlikleri yoklamak için kullanılamaz.
- Bir kez gösterilir, hash'li saklanır
- Token değeri yalnızca oluşturulurken görünür. Sunucu onun bir özetini tutar, dolayısıyla kaybolan token kurtarılmaz, yeniden verilir ve oluşturulurken bir son kullanma süresi belirlenebilir.
Ona başka kim dokunuyor
Liste kısa ve yayımlanmış durumda
Burada yalnızca gizlilik politikasının adını verdiği şeyler yer alır. Bir belgeye işaret edemediğimiz yerde bu bölüm, güven verici bir şey söylemek yerine susar.
- Servis Avrupa Birliği'nde çalışır
- Gizlilik politikası, servisin ve veritabanının Avrupa Birliği'ndeki bir barındırma sağlayıcısında çalıştığını belirtir. Bugün ikinci bir bölge sunulmuyor ve böyle bir iddia da yok.
- Adı geçen işleyenler
- Analitik, çökme raporları ve anlık bildirim teslimi için Google. Bağladığınız kanallar için Telegram, Meta ve VK. Ücretli planları işleyen ödeme sağlayıcıları. Web sitesi analitiği Matomo ve Yandex Metrica üzerinden çalışır.
İncelemenizin bu sayfada olmayan bir yanıta ihtiyacı varsa
Soruyu gönderin. Somut bir yanıt ya da açık bir hayır, ikimiz için de destekleyebileceğinden fazlasını ima eden bir sayfadan daha yararlıdır.
Güvenlik sorusu sorun