Написано для того, хто проводить перевірку
Що ми робимо з вашими даними, за механікою
Кожен розділ нижче описує, як поводиться продукт, а не наскільки серйозно ми ставимося до безпеки. Там, де твердження підкріплене опублікованим документом, воно на нього посилається.
Чого ця сторінка не стверджує. GetMyBot не має сторонніх сертифікацій з безпеки, ми не публікуємо зобов'язань щодо доступності і не заявляємо відповідності регуляторним вимогам. Якщо вашому процесу потрібне щось із цього, скажіть заздалегідь, перш ніж будувати щось на платформі.
Хто що бачить
Ізоляція забезпечується в застосунку, і ми кажемо про це прямо
Кожен запит, у якому названо бота, визначає доступ того, хто викликає, до цього бота ще до того, як спрацює обробник. Ця перевірка живе в прикладному шарі. Політики порядкового захисту в схемі бази є, але в рантаймі не застосовуються, і краще ви почуєте це від нас, ніж припустите протилежне.
- Доступ визначається на кожен запит
- Бот з адреси звіряється з акаунтами, до яких у вас справді є доступ, і визначений доступ їде разом із запитом, а не виводиться наново кожним обробником.
- Чужому відповідають так само, як на неіснуючий ідентифікатор
- Повна відсутність доступу дає 404, тому токеном не можна перевірити, чи існує бот поза межами свого акаунта. Доступ без потрібного права дає 403.
- Права видаються на бота, а не на акаунт
- Дії власника, такі як видалення, передавання і зміна токена, залишаються за власником бота і через список доступу не делегуються взагалі.
Як зберігаються ключі
Шифруємо те, що доведеться прочитати, хешуємо те, що читати не треба
Токени ботів та облікові дані інтеграцій сервіс мусить використовувати, тому вони шифруються. Паролі й токени API читати назад не потрібно, тому вони хешуються.
- AES-256-GCM у сховищі
- Токени ботів та облікові дані інтеграцій, разом з вашим ключем ШІ-провайдера, шифруються алгоритмом AES-256-GCM ще до того, як потраплять у базу.
- TLS під час передавання
- Увесь трафік між застосунками, сайтом і нашими серверами іде через TLS, як і зазначено в опублікованій політиці конфіденційності.
- Паролі хешуються, другий фактор доступний
- Паролі акаунтів зберігаються як хеші argon2id і ніколи в читабельному вигляді. Двофакторна автентифікація за одноразовими кодами доступна в налаштуваннях акаунта.
Що відбувається з вашими промптами
Провайдер ваш, а текст не зберігається
Про будь-яку ШІ-функцію запитують дві речі, хто бачить запит і що записується потім. В обох є коротка відповідь.
- Маршрутизація без прив'язки до провайдера
- Агент звертається до сумісного з OpenAI ендпоінта, який налаштували ви, вашим ключем. Ніщо в логіці сценарію навколо нього не прив'язане до конкретного вендора.
- Промпт і відповідь зберігаються хешем
- Під час запису прогону промпт і відповідь зводяться до хешу SHA-256 від вмісту та його розміру. Сам текст у трасу не пишеться, і окремого сховища, звідки його можна було б прочитати, не існує.
- Не використовується для навчання моделей
- Політика конфіденційності каже про це прямо. Вміст, яким ваші боти обмінюються з підписниками, належить вам, обробляється лише заради роботи сервісу для вас, і його не продають та не використовують для навчання моделей.
Що можна роздивитися потім
Запис, який можна читати, не перетворюючи його на витік
Записувати те, що сталося, корисно рівно настільки, наскільки безпечно цей запис зберігати. Тому знеособлення є частиною запису, а не фільтром у момент перегляду.
- У журналі аудиту немає корисного навантаження
- Рядок аудиту називає дію, об'єкт і результат. У його метаданих лежать ідентифікатори, типи і кількості, але ніколи вміст того, над чим діяли.
- Поля, схожі на секрети, проходять за білим списком
- Від зовнішнього виклику лишаються метод, адреса, статус і тривалість, від дії, її назва, назви аргументів і тип результату. Поле, про яке знеособлювач ніколи не чув, відкидається, а не зберігається, тож секрет не витече через незвичну назву.
- Розкривати нічого
- Вміст знеособлюється на вході, тому незнеособленої копії, яку можна було б відкрити, просто немає. Окремий ендпоінт розкриття обмежує та протоколює доступ до вже безпечних полів і лишається закритим, якщо клас зберігання цього не дозволяє.
Скільки лежить і як іде
Забрати свої дані є функцією, а не зверненням у підтримку
Строк зберігання задається за класом, а не росте сам, і за кожним рівнем видалення стоїть або ендпоінт API, або опубліковане зобов'язання.
- Записи прогонів спливають за розкладом
- Вміст записаного прогону є чутливішою та коротшою за життям половиною, 7 днів за замовчуванням проти 30, 90 або 365 днів метаданих прогону залежно від класу. Вміст ніколи не живе довше за метадані.
- Вивантажити або видалити одного клієнта
- Дані окремого підписника можна вивантажити або видалити через API, а строк зберігання кожної категорії клієнтських даних є налаштуванням, а не фіксованим числом.
- Видалення акаунта, крім того, що вимагає закон
- Ви маєте право запросити копію своїх даних, їх виправлення або видалення, і опублікована політика зобов'язує нас відповісти протягом тридцяти днів. Платіжні записи зберігаються там, де цього вимагає бухгалтерський облік.
Видавати менше, ніж усе
Один токен означає один акаунт, один набір прав, один строк
Програмний доступ не буває за принципом усе або нічого. Одиницею є скоуп, і токен звужує те, що людина вже може, а не розширює.
- Читання і запис є різними скоупами
- Скоуп складається з ресурсу та дії, тому звітній інтеграції можна видати читання і не дати запису. Брак скоупа дає 403.
- Один токен, один акаунт
- Токен працює рівно в одному акаунті. Бот будь-якого іншого акаунта відповідає 404, так само як чужому, тому токеном не можна перебирати ідентифікатори поза межами його області.
- Показується один раз, зберігається хешем
- Значення токена видно лише при створенні. Сервер зберігає його хеш, тому загублений токен перевипускають, а не відновлюють, і строк дії задається одразу.
Хто ще торкається даних
Список короткий, і він опублікований
Тут з'являється лише те, що назване в політиці конфіденційності. Там, де ми не можемо послатися на документ, цей розділ мовчить, а не заспокоює.
- Сервіс працює в Європейському Союзі
- Політика конфіденційності зазначає, що сервіс і його база даних працюють у хостинг-провайдера в Європейському Союзі. Другого регіону сьогодні немає, і він не заявляється.
- Названі обробники
- Google для аналітики, звітів про збої та доставки пушів. Telegram, Meta і VK для каналів, які ви підключаєте. Платіжні провайдери, що проводять оплату тарифів. Аналітика сайту працює через Matomo і Yandex Metrica.
Якщо вашій перевірці потрібна відповідь, якої тут немає
Надішліть питання. Конкретна відповідь або чесне ні корисніші для обох сторін, ніж сторінка, яка обіцяє більше, ніж може підтвердити.
Поставити питання про безпеку