Cifrato con la sua chiave. Imposto lato server. Può verificarlo.

Ogni punto qui sotto discende da come è costruita la piattaforma e non da una policy che nessuno legge. Ognuno di essi si può verificare nel prodotto, e i limiti sono descritti nella stessa pagina.

  • GDPR

    GDPR

    I dati restano nell'Unione Europea, un accordo di trattamento si firma su richiesta, e le richieste di accesso, esportazione e cancellazione si evadono dalla console.

  • Regolamento europeo sull'IA

    Ciò che è stato chiesto a un modello e ciò che ha risposto resta registrato, e la piattaforma dice chiaramente quando una risposta viene da un modello.

  • SOC 2

    SOC 2 Type 1/2

    Siamo in corso di conformità SOC 2 Type 1/2.

  • ISO/IEC 27001

    ISO/IEC 27001

    Siamo in corso di certificazione ISO 27001.

  • ISO/IEC 42001

    ISO/IEC 42001

    Siamo in corso di certificazione ISO 42001.

Sigillato con una chiave che è sua

La promessa più forte che questa piattaforma possa fare è che una copia di tutto, presa da chiunque, sia illeggibile. È una proprietà del progetto, non un'impostazione.

  1. Una chiave per organizzazione, non una per azienda

    Ogni parte dei suoi contenuti a riposo, nei database e nell'archivio a oggetti, è cifrata con AES-256-GCM sotto una chiave che appartiene solo alla sua organizzazione. Nessuna chiave condivisa copre due clienti.

  2. Le chiavi non stanno insieme ai dati

    Le chiavi vivono in un servizio separato, sotto una chiave radice protetta da un segreto custodito fuori dalla piattaforma da persone nominate. Un disco rubato, uno snapshot copiato o un backup trapelato resta un disco rubato, non una piattaforma rubata.

  3. Testo cifrato che si apre solo dove gli spetta

    Ogni valore cifrato è legato crittograficamente al punto esatto in cui è stato scritto. Spostato altrove, o dentro i dati di un altro cliente, semplicemente non si apre. Leggere il database e riorganizzarlo sono due attacchi diversi, e il secondo non porta nulla.

  4. Una ricerca che non legge mai

    Il testo sigillato resta ricercabile attraverso un indice derivato con una chiave diversa da quella che decifra i contenuti, quindi la piattaforma trova il suo documento senza poterlo leggere. Una sola chiave non fa mai entrambi i lavori.

  5. Rotazione senza interruzione

    La chiave di un'organizzazione si può sostituire mentre il prodotto continua a rispondere, e la vecchia viene ritirata solo quando è dimostrato che ogni riga si apre con la nuova.

Separazione e accessi

  1. Isolamento per organizzazione

    Ogni token porta l'organizzazione a cui appartiene. Gli handler ricavano l'organizzazione dal token e mai da un campo che il client può impostare, quindi un cliente non può indirizzare i dati di un altro.

  2. I ruoli si mappano su un catalogo di permessi

    Un ruolo in un'organizzazione conia esattamente gli ambiti che i suoi permessi consentono. Gli operatori della piattaforma sono un ruolo separato e ristretto che vive fuori da ogni organizzazione.

  3. L'interfaccia non è il controllo

    La console nasconde ciò che non è consentito, e ogni backend rivalida l'ambito del token prima di agire. Il controllo che conta è quello sul server.

  4. Il servizio verso servizio è esplicito

    I backend si autenticano tra loro con token firmati, verificati contro un insieme di chiavi e autorizzati da una matrice di concessioni dichiarata invece che dalla posizione in rete.

La porta d'ingresso

La maggior parte delle violazioni comincia con qualcuno che entra al posto di un altro. Questa parte della piattaforma la trattiamo come il perimetro.

  1. Prima le passkey

    Una passkey vale due fattori insieme e il browser la rilascia soltanto all'origine propria di questo deployment, quindi una copia convincente della pagina di accesso non raccoglie nulla che valga.

  2. Un'app di autenticazione, e codici usa e getta

    Il ripiego è una normale app di autenticazione, con dieci codici di recupero emessi una volta e conservati solo come impronte. Un codice si consuma nel momento in cui viene usato, quindi un'occhiata alle spalle vale esattamente un accesso.

  3. La regola la stabilisce la sua organizzazione

    Un'organizzazione può richiedere un secondo fattore a tutti, con un periodo di grazia perché attivarlo non chiuda fuori nessuno. Per gli operatori della piattaforma vale comunque, e non è una decisione che spetta a un'organizzazione.

  4. Tentare a caso finisce in un rifiuto

    I tentativi sono contati su tutte le repliche, e sia quel contatore sia la lettura della policy falliscono verso il rifiuto. Un componente che nessuno riesce a raggiungere respinge l'accesso invece di lasciarlo passare.

  5. Il token dice come qualcuno si è dimostrato

    Le applicazioni leggono come e quando una persona è entrata, e possono pretendere un'autenticazione fresca e resistente al phishing prima di un'azione delicata. Una sessione vecchia torna davanti alla porta d'ingresso.

  6. Ogni tentativo è a verbale

    Accessi, rifiuti, blocchi, fattori aggiunti o rimossi e codici di recupero consumati sono tutti righe nella sua traccia di audit, con indirizzo e browser cifrati al loro interno.

Che cosa viene registrato

  1. Tracce in sola aggiunta

    Inferenza, conoscenza, ricerca sul web, esecuzione di codice, esecuzioni degli agenti, operazioni sui dati e amministrazione privilegiata tengono ciascuna la propria traccia. I record si aggiungono, non si modificano mai.

  2. Esecuzioni degli agenti concatenate con impronte

    Ogni passo di un'esecuzione porta l'impronta di quello precedente, quindi un record rimosso o alterato a posteriori spezza la catena e appare come una rottura.

  3. Pacchetto di prove per esecuzione

    Una singola esecuzione si può esportare con i suoi passi, ingressi, uscite, approvazioni e correlazione, che è l'artefatto che un revisore chiede davvero.

  4. Il costo fa parte del record

    Token e prezzo sono registrati insieme alla richiesta, quindi una fattura si può riconciliare con la traccia invece che accettare sulla fiducia.

Trattamento dei dati

  1. Nell'Unione Europea

    Database, archivio a oggetti e tracce sono ospitati nell'UE, su infrastruttura europea.

  2. Nessun addestramento sui vostri dati

    Richieste, documenti e file prodotti servono alle vostre domande e a nient'altro.

  3. Il corpo delle richieste non si conserva per impostazione predefinita

    La traccia conserva metadati, numero di token e costo. Conservare i corpi completi è una decisione dell'organizzazione, con una conservazione propria.

  4. Due orologi di conservazione e un blocco

    Il contenuto viene ripulito sul primo orologio, il record eliminato sul secondo, e un blocco legale sospende entrambi. I file prodotti dalla piattaforma hanno un orologio proprio.

L'uscita

La prova del rispetto che una piattaforma ha per i vostri dati è ciò che accade quando chiedete che spariscano.

  1. Un margine per cambiare idea

    Eliminare un'organizzazione la sospende per prima cosa. L'accesso si ferma e non viene coniato alcun token, ma nulla viene distrutto, e un ripristino entro la finestra rimette tutto esattamente com'era.

  2. Ogni servizio, non solo quello ovvio

    Quando la finestra si chiude, la cancellazione si propaga a ogni servizio che abbia mai tenuto una riga o un file per voi, e ciascuno riferisce che cosa ha rimosso. Il rapporto si può leggere dopo.

  3. Poi le chiavi vengono distrutte

    Per ultime, le sue chiavi vengono distrutte. Tutto ciò che qualcuno avesse tralasciato, comprese copie dentro backup che nessuno raggiunge più, diventa illeggibile per sempre. È la garanzia di cancellazione più forte che questa piattaforma possa dare, e la dimostriamo ripristinando un vecchio backup e mostrando che non si apre più.

  4. Persone cancellate, storia intatta

    Cancellare una persona cancella la persona, non il record. Le sue attività e conversazioni continuano a risolversi in un'identità che non nomina nessuno, quindi la traccia che legge un revisore non si riempie di buchi.

  5. Le fatture restano, perché lo dice la legge

    I documenti contabili sopravvivono a una cancellazione. Tutto il resto se ne va.

  6. Un blocco legale ferma tutto questo

    Un blocco sospende gli orologi e la cancellazione, e dice chiaramente quale organizzazione è bloccata e perché, invece di saltarla in silenzio.

Esecuzione e segreti

  1. Il codice del cliente non ha rete

    Il codice gira in una sandbox isolata la cui rete viene tagliata dentro il runner stesso, e non da una regola posta a monte.

  2. Gli strumenti passano da un broker

    Un agente non tiene mai una credenziale. Riceve una capacità coniata per una sola chiamata, ed è il broker a compierla e a registrarla.

  3. I segreti vengono dall'ambiente

    Nulla di sensibile finisce in un file di configurazione o in una riga di log. I segreti di configurazione sono cifrati a riposo, e le chiavi API conservate come impronte.

  4. Approvazione prima della conseguenza

    Un effetto che cambia qualcosa nel mondo può richiedere una seconda persona prima di essere eseguito, e l'approvazione fa parte del record.

Da che cosa questo non protegge

Una pagina sulla sicurezza che elenca solo i propri punti di forza è una pubblicità. Questi sono i bordi onesti, e il suo revisore li troverà comunque.

  • Un servizio in esecuzione è un servizio che può leggere. La cifratura protegge i dati a riposo e nei backup. Un processo compromesso mentre tiene una chiave aperta può leggere tutto ciò che quella chiave apre, per tutto il tempo in cui la tiene.
  • I metadati non sono cifrati. Conteggi di righe, marche temporali, dimensioni e quale organizzazione fosse attiva e quando sono visibili a chi possiede il database.
  • La cifratura ricercabile è un compromesso. Un indice che trova un documento senza leggerlo rivela qualcosa sulla forma di ciò che contiene, e che cosa esattamente lo descriviamo durante una revisione.
  • I file che arrivano dall'esterno finiscono in quarantena e non vengono indicizzati né mostrati a un modello finché una persona non li accetta. Che cosa facciamo e non facciamo loro prima di allora è messo per iscritto per i revisori.
  • Il resto dell'elenco esiste e non lo pubblichiamo nel dettaglio, perché una pagina pubblica con le debolezze esatte è una lista della spesa. Il suo revisore riceve la versione completa sotto accordo.

Come verificare tutto questo

Ogni affermazione di questa pagina è verificabile, e durante una revisione preferiamo che lei verifichi piuttosto che credere sulla parola.

  • Cifratura, cancellazione e accesso hanno ciascuno una prova scritta: che cosa eseguire, che cosa guardare e che cosa significa un fallimento. Le ripercorriamo prima di ogni rilascio che tocchi uno dei tre.
  • Un test fa fallire la build se qualcuno aggiunge una colonna sensibile e dimentica di dichiarare che dev'essere cifrata, ed è questo che tiene in piedi la promessa mentre il prodotto cresce.
  • In un progetto pilota eseguiremo la prova di fuga sulla sua organizzazione mentre lei guarda: mettere nel prodotto una frase riconoscibile, poi cercarla davanti a lei nell'archivio grezzo.
  • Il modello di sicurezza completo, con i meccanismi e i limiti descritti esattamente, va al suo revisore sotto accordo anziché su questa pagina.

La mappatura dei controlli, i risultati delle prove e un accordo di trattamento si possono chiedere in qualsiasi momento di una revisione.

Segnalare una vulnerabilità

Se ritiene di aver trovato un problema di sicurezza, ce lo dica prima in privato e ci lasci un tempo ragionevole per correggerlo. Confermeremo la ricezione e la terremo informata.

security@neurifly.com

https://neurifly.eu

Si parte da una domanda, non da un progetto.

Crei un account, faccia una domanda vera e guardi che cosa ha registrato la traccia. La valutazione è tutta qui.