Specteron
Specteron
Dokumentacja

Przegląd bezpieczeństwa

Szczegółowy przegląd tego, jak Specteron chroni dane klientów, egzekwuje izolację tenantów i utrzymuje bezpieczne środowisko produkcyjne.

Architektura i izolacja tenantów

Specteron to multi-tenantowa platforma SaaS uruchomiona na infrastrukturze klasy enterprise. Dane klientów pozostają logicznie oddzielone na poziomie aplikacji i warstwy danych dzięki ścisłemu scope'owaniu workspace.

  • Ścisła izolacja logiczna: Każde żądanie API jest walidowane względem uwierzytelnionego scope'u workspace. Dostęp cross-tenant jest blokowany przez logikę aplikacji i autoryzację.
  • Separacja baz wektorowych: Dane knowledge base są embedowane i zapisywane w odseparowanych namespace'ach, więc retrieval działa wyłącznie w kontekście klienta autoryzowanego dla danego tokenu.
  • Dane w OpenAI API: Treści AI są przetwarzane przez OpenAI API zgodnie z ustawieniami danych dostawcy. Specteron nie deklaruje odrębnego trybu zero-retention, jeśli nie został on potwierdzony.

Szyfrowanie i zarządzanie sekretami

Platforma stosuje defense in depth i standardowe protokoły szyfrowania dla ruchu sieciowego, storage oraz obsługi sekretów.

  • Szyfrowanie w transmisji: Specteron korzysta z HTTPS i ochrony transmisji zapewnianej przez produkcyjny hosting oraz dostawców. Nie deklarujemy tutaj konkretnej wersji TLS.
  • Ochrona przechowywania: Zabezpieczenia hostingu i bazy danych są realizowane przez środowisko produkcyjne. Konkretne algorytmy szyfrowania i zasady backupów wymagają potwierdzenia u dostawcy.
  • Obsługa sekretów: Sekrety aplikacji są przechowywane w konfiguracji serwerowej, a dostęp jest ograniczany do zakresu potrzebnego do działania usługi.

Tożsamość i kontrola dostępu

Dostęp do danych klientów jest zarządzany według zasad least privilege w obszarze supportu, engineeringu i operacji infrastrukturalnych.

  • Dostęp klientów (RBAC): Właściciele workspace mogą przypisywać role z określonym zakresem dostępu do inboxa, billing, knowledge i ustawień operacyjnych.
  • Dostęp operatora: Dostęp produkcyjny powinien być ograniczony do osób, które potrzebują go do obsługi, wsparcia lub bezpieczeństwa. Procedury są formalizowane wraz z rozwojem projektu.
  • Bezpieczeństwo kont: Produkt udostępnia funkcje bezpieczeństwa konta. Nie deklarujemy obowiązkowego MFA we wszystkich zewnętrznych usługach bez potwierdzenia.

Secure Development Lifecycle (SDLC)

Bezpieczeństwo jest wbudowane w development i release workflow, tak aby problemy były wychwytywane, zanim trafią na produkcję.

  • Automatyczne skanowanie: Pipeline CI uruchamia skany zależności i kodu, aby wcześnie wykrywać znane podatności oraz ryzykowne zmiany.
  • Wymóg review: Zmiany w kodzie wymagają review oraz przejścia automatycznych kontroli przed wydaniem.
  • Niezależne testy: Specteron nie deklaruje obecnie cyklicznego programu zewnętrznych testów penetracyjnych ani aktualnego niezależnego certyfikatu.