Dokumentacja
Przegląd bezpieczeństwa
Szczegółowy przegląd tego, jak Specteron chroni dane klientów, egzekwuje izolację tenantów i utrzymuje bezpieczne środowisko produkcyjne.
Architektura i izolacja tenantów
Specteron to multi-tenantowa platforma SaaS uruchomiona na infrastrukturze klasy enterprise. Dane klientów pozostają logicznie oddzielone na poziomie aplikacji i warstwy danych dzięki ścisłemu scope'owaniu workspace.
- Ścisła izolacja logiczna: Każde żądanie API jest walidowane względem uwierzytelnionego scope'u workspace. Dostęp cross-tenant jest blokowany przez logikę aplikacji i autoryzację.
- Separacja baz wektorowych: Dane knowledge base są embedowane i zapisywane w odseparowanych namespace'ach, więc retrieval działa wyłącznie w kontekście klienta autoryzowanego dla danego tokenu.
- Dane w OpenAI API: Treści AI są przetwarzane przez OpenAI API zgodnie z ustawieniami danych dostawcy. Specteron nie deklaruje odrębnego trybu zero-retention, jeśli nie został on potwierdzony.
Szyfrowanie i zarządzanie sekretami
Platforma stosuje defense in depth i standardowe protokoły szyfrowania dla ruchu sieciowego, storage oraz obsługi sekretów.
- Szyfrowanie w transmisji: Specteron korzysta z HTTPS i ochrony transmisji zapewnianej przez produkcyjny hosting oraz dostawców. Nie deklarujemy tutaj konkretnej wersji TLS.
- Ochrona przechowywania: Zabezpieczenia hostingu i bazy danych są realizowane przez środowisko produkcyjne. Konkretne algorytmy szyfrowania i zasady backupów wymagają potwierdzenia u dostawcy.
- Obsługa sekretów: Sekrety aplikacji są przechowywane w konfiguracji serwerowej, a dostęp jest ograniczany do zakresu potrzebnego do działania usługi.
Tożsamość i kontrola dostępu
Dostęp do danych klientów jest zarządzany według zasad least privilege w obszarze supportu, engineeringu i operacji infrastrukturalnych.
- Dostęp klientów (RBAC): Właściciele workspace mogą przypisywać role z określonym zakresem dostępu do inboxa, billing, knowledge i ustawień operacyjnych.
- Dostęp operatora: Dostęp produkcyjny powinien być ograniczony do osób, które potrzebują go do obsługi, wsparcia lub bezpieczeństwa. Procedury są formalizowane wraz z rozwojem projektu.
- Bezpieczeństwo kont: Produkt udostępnia funkcje bezpieczeństwa konta. Nie deklarujemy obowiązkowego MFA we wszystkich zewnętrznych usługach bez potwierdzenia.
Secure Development Lifecycle (SDLC)
Bezpieczeństwo jest wbudowane w development i release workflow, tak aby problemy były wychwytywane, zanim trafią na produkcję.
- Automatyczne skanowanie: Pipeline CI uruchamia skany zależności i kodu, aby wcześnie wykrywać znane podatności oraz ryzykowne zmiany.
- Wymóg review: Zmiany w kodzie wymagają review oraz przejścia automatycznych kontroli przed wydaniem.
- Niezależne testy: Specteron nie deklaruje obecnie cyklicznego programu zewnętrznych testów penetracyjnych ani aktualnego niezależnego certyfikatu.