Zaszyfrowane Twoim kluczem. Egzekwowane po stronie serwera.

Każdy punkt poniżej wynika z tego, jak platforma jest zbudowana, a nie z polityki, której nikt nie czyta. Każdy z nich da się sprawdzić w produkcie, a ograniczenia opisujemy na tej samej stronie.

  • RODO

    RODO

    Dane zostają w Unii Europejskiej, umowę powierzenia podpisujemy na życzenie, a wnioski o dostęp, eksport i usunięcie danych obsługujesz z konsoli.

  • AI Act

    Zapytania i odpowiedzi modelu są zapisane, a platforma mówi wprost, kiedy odpowiedź pochodzi od modelu.

  • SOC 2

    SOC 2 Type 1/2

    Jesteśmy w trakcie certyfikacji SOC 2 Type 1/2.

  • ISO/IEC 27001

    ISO/IEC 27001

    Jesteśmy w trakcie certyfikacji ISO 27001.

  • ISO/IEC 42001

    ISO/IEC 42001

    Jesteśmy w trakcie certyfikacji ISO 42001.

Zapieczętowane kluczem, który należy do Ciebie

Najmocniejsza obietnica tej platformy brzmi: kopia wszystkiego, zabrana przez kogokolwiek, jest nie do odczytania. To własność projektu, nie ustawienie do włączenia.

  1. Klucz na organizację, nie jeden na całą firmę

    Każdy fragment Twoich treści w spoczynku, w bazach i w magazynie obiektów, jest szyfrowany AES-256-GCM kluczem należącym wyłącznie do Twojej organizacji. Żaden wspólny klucz nie obejmuje dwóch klientów.

  2. Klucze nie leżą razem z danymi

    Klucze żyją w osobnej usłudze, pod kluczem głównym chronionym sekretem trzymanym poza platformą przez wskazane osoby. Skradziony dysk, skopiowany snapshot albo wyciekły backup zostaje skradzionym dyskiem, a nie skradzioną platformą.

  3. Szyfrogram otwiera się tylko tam, gdzie jego miejsce

    Każda zaszyfrowana wartość jest kryptograficznie związana z dokładnym miejscem, w którym powstała. Przeniesiona gdzie indziej albo do danych innego klienta po prostu się nie otworzy. Odczytanie bazy i przestawienie jej to dwa różne ataki, a ten drugi nic nie daje.

  4. Wyszukiwanie, które nie czyta

    Zapieczętowany tekst pozostaje przeszukiwalny przez indeks wyprowadzony kluczem innym niż ten, który odszyfrowuje treść, więc platforma znajduje Twój dokument, nie mogąc go przeczytać. Jeden klucz nigdy nie robi obu rzeczy naraz.

  5. Rotacja bez przerwy w działaniu

    Klucz organizacji można wymienić, gdy produkt dalej odpowiada, a stary klucz wycofujemy dopiero wtedy, gdy każdy wiersz otwiera się już nowym.

Wielodostępność i uprawnienia

  1. Izolacja per organizacja

    Każdy token niesie organizację, do której należy. Handlery wyprowadzają organizację z tokenu, nigdy z pola, które może ustawić klient, więc jeden klient nie zaadresuje danych drugiego.

  2. Role mapowane na katalog uprawnień

    Rola w organizacji wystawia dokładnie te zakresy, na które pozwalają jej uprawnienia. Operatorzy platformy to osobna, wąska rola, która żyje poza organizacjami.

  3. Interfejs to nie kontrola

    Konsola ukrywa to, czego nie wolno, a każdy backend ponownie sprawdza zakres tokenu przed działaniem. Liczy się kontrola po stronie serwera.

  4. Komunikacja między usługami jest jawna

    Backendy uwierzytelniają się nawzajem podpisanymi tokenami, weryfikowanymi względem zestawu kluczy i autoryzowanymi zadeklarowaną macierzą uprawnień, a nie pozycją w sieci.

Drzwi wejściowe

Większość włamań zaczyna się od zalogowania jako ktoś inny. Tę część platformy traktujemy jak granicę systemu.

  1. Klucze dostępu na pierwszym miejscu

    Passkey to dwa składniki naraz, a przeglądarka wydaje go wyłącznie własnemu adresowi tego wdrożenia, więc przekonująca kopia strony logowania nie zbierze niczego wartościowego.

  2. Aplikacja uwierzytelniająca i kody jednorazowe

    Zapasowo działa standardowa aplikacja uwierzytelniająca oraz dziesięć kodów odzyskiwania wydanych raz i trzymanych wyłącznie jako skróty. Kod zużywa się w chwili użycia, więc zerknięcie przez ramię jest warte dokładnie jedno logowanie.

  3. Zasadę ustala Twoja organizacja

    Organizacja może wymagać drugiego składnika od wszystkich, z okresem przejściowym, żeby włączenie nie było zatrzaśnięciem drzwi. Operatorów platformy obowiązuje to zawsze i nie jest to decyzja organizacji.

  4. Zgadywanie kończy się odmową

    Próby liczone są wspólnie przez wszystkie repliki, a licznik i odczyt polityki zawodzą w stronę odmowy. Element, do którego nie da się dosięgnąć, odrzuca logowanie, zamiast je przepuścić.

  5. Token mówi, jak ktoś się potwierdził

    Aplikacje widzą, jak i kiedy ktoś się zalogował, i mogą zażądać świeżego, odpornego na phishing uwierzytelnienia przed wrażliwą operacją. Stara sesja wraca przed drzwi wejściowe.

  6. Każda próba jest w rejestrze

    Logowania, odmowy, blokady, dodane i usunięte składniki oraz zużyte kody odzyskiwania to wpisy w Twoim rejestrze audytowym, z adresem i przeglądarką zaszyfrowanymi w środku.

Co jest zapisywane

  1. Ślady tylko do dopisywania

    Inferencja, wiedza, wyszukiwanie, wykonanie kodu, przebiegi agentów, operacje na danych i działania administracyjne mają własne ślady. Wpisy się dopisuje, nigdy nie edytuje.

  2. Przebiegi agentów spięte łańcuchem

    Każdy krok niesie skrót poprzedniego, więc wpis usunięty albo zmieniony po fakcie rozrywa łańcuch i jest widoczny jako rozerwanie.

  3. Paczka dowodowa per przebieg

    Pojedynczy przebieg można wyeksportować z krokami, wejściami, wyjściami, akceptacjami i korelacją, czyli dokładnie tym, o co prosi audytor.

  4. Koszt jest częścią zapisu

    Tokeny i cena są zapisywane razem z zapytaniem, więc rachunek można uzgodnić ze śladem, a nie przyjąć na wiarę.

Postępowanie z danymi

  1. W Unii Europejskiej

    Bazy danych, magazyn obiektów i ślady są hostowane w UE, na europejskiej infrastrukturze.

  2. Zero treningu na Twoich danych

    Zapytania, dokumenty i wytworzone pliki służą Twoim żądaniom i niczemu więcej.

  3. Treść zapytań nie jest domyślnie przechowywana

    Ślad trzyma metadane, liczbę tokenów i koszt. Przechowywanie pełnej treści to decyzja organizacji, z własną retencją.

  4. Dwa zegary retencji i blokada

    Payload jest czyszczony na pierwszym zegarze, wpis usuwany na drugim, a blokada prawna wstrzymuje oba. Pliki wytworzone przez platformę mają własny zegar.

Odejście

Prawdziwym sprawdzianem szacunku dla Twoich danych jest to, co dzieje się wtedy, gdy prosisz o ich usunięcie.

  1. Czas na zmianę zdania

    Usunięcie organizacji najpierw ją zawiesza. Logowanie przestaje działać i nie powstaje żaden token, ale nic nie znika, a przywrócenie w oknie karencji stawia wszystko dokładnie tak, jak było.

  2. Każda usługa, nie tylko ta oczywista

    Po zamknięciu okna usunięcie rozchodzi się do każdej usługi, która kiedykolwiek trzymała Twój wiersz albo plik, a każda z nich raportuje, co usunęła. Ten raport da się potem przeczytać.

  3. Na końcu giną klucze

    Na samym końcu niszczone są Twoje klucze. Wszystko, co ktokolwiek przeoczył, łącznie z kopiami w backupach, do których nikt już nie sięgnie, staje się trwale nieczytelne. To najmocniejsza gwarancja usunięcia, jaką ta platforma potrafi dać, i pokazujemy ją, odtwarzając stary backup i pokazując, że już się nie otwiera.

  4. Osoba usunięta, historia cała

    Usunięcie osoby wymazuje osobę, a nie zapis. Jej zadania i rozmowy dalej wskazują tożsamość, która nikogo nie nazywa, więc w rejestrze czytanym przez audytora nie powstają dziury.

  5. Faktury zostają, bo tak każe prawo

    Dokumenty księgowe przeżywają usunięcie. Cała reszta znika.

  6. Blokada prawna wstrzymuje wszystko

    Blokada zatrzymuje zegary i samo usunięcie oraz mówi wprost, która organizacja jest wstrzymana i dlaczego, zamiast po cichu ją pomijać.

Wykonanie i sekrety

  1. Kod klienta nie ma sieci

    Kod działa w izolowanym sandboxie, którego sieć jest odcinana wewnątrz samego runnera, a nie regułą gdzieś przed nim.

  2. Narzędzia działają przez brokera

    Agent nigdy nie trzyma poświadczenia. Dostaje uprawnienie wystawione na jedno wywołanie, a broker je wykonuje i zapisuje.

  3. Sekrety pochodzą ze środowiska

    Nic wrażliwego nie trafia do pliku konfiguracyjnego ani do logu. Sekrety konfiguracji są szyfrowane w spoczynku, a klucze API przechowywane jako skróty.

  4. Akceptacja przed konsekwencją

    Efekt, który zmienia coś w świecie, może wymagać drugiej osoby przed wykonaniem, a akceptacja jest częścią zapisu.

Przed czym to nie chroni

Strona o bezpieczeństwie wymieniająca same zalety jest reklamą. To są uczciwe granice, a Twój audytor i tak je znajdzie.

  • Działająca usługa to usługa, która czyta. Szyfrowanie chroni dane w spoczynku i w kopiach zapasowych. Proces przejęty w chwili, gdy trzyma otwarty klucz, przeczyta wszystko, co ten klucz otwiera, tak długo, jak go trzyma.
  • Metadane nie są szyfrowane. Liczby wierszy, znaczniki czasu, rozmiary oraz to, która organizacja i kiedy była zajęta, widzi każdy, kto ma bazę.
  • Wyszukiwanie po zaszyfrowanym to kompromis. Indeks, który znajduje dokument, nie czytając go, zdradza trochę o kształcie tego, co trzyma, a co dokładnie, opisujemy w trakcie audytu.
  • Pliki przychodzące z zewnątrz trafiają do kwarantanny i nie są indeksowane ani pokazywane modelowi, dopóki człowiek ich nie przyjmie. Co z nimi robimy, a czego nie, wcześniej, jest spisane dla audytorów.
  • Reszta listy istnieje i nie publikujemy jej ze szczegółami, bo publiczna strona z dokładnymi słabościami to lista zakupów. Twój audytor dostaje pełną wersję pod umową.

Jak to sprawdzić

Każde zdanie na tej stronie da się sprawdzić i w trakcie audytu wolimy, żebyś sprawdził, niż uwierzył na słowo.

  • Szyfrowanie, usuwanie i logowanie mają spisane próby: co uruchomić, czego szukać i co oznacza niepowodzenie. Przechodzimy je przed każdym wydaniem, które dotyka któregokolwiek z tych trzech obszarów.
  • Test wywraca build, jeśli ktoś doda wrażliwą kolumnę i zapomni zadeklarować, że ma być szyfrowana. To właśnie utrzymuje tę obietnicę w mocy, gdy produkt rośnie.
  • W pilotażu uruchomimy próbę wycieku na Twojej własnej organizacji przy Tobie: wprowadzimy do produktu charakterystyczną frazę, a potem na Twoich oczach poszukamy jej w surowym magazynie danych.
  • Pełny model bezpieczeństwa, z dokładnie opisanymi mechanizmami i ograniczeniami, trafia do Twojego audytora pod umową, a nie na tę stronę.

O mapowanie mechanizmów, wyniki prób i umowę powierzenia możesz poprosić na każdym etapie audytu.

Zgłaszanie podatności

Jeśli uważasz, że znalazłeś problem bezpieczeństwa, napisz najpierw prywatnie i daj nam rozsądny czas na naprawę. Potwierdzimy odbiór i będziemy informować o postępach.

security@neurifly.com

https://neurifly.eu

Zacznij od pytania, nie od projektu.

Załóż konto, zadaj prawdziwe pytanie i zobacz, co zapisał ślad. To cała ocena.