Доверие и безопасность
8200.dev создан для соответствия требованиям корпоративной безопасности. На этой странице описано, как мы защищаем ваши данные, к чему мы можем и не можем получить доступ, а также как мы работаем. Мы прямо заявляем о нашей позиции — и никогда не заявляем о сертификации, которой у нас нет.
1. Архитектура безопасности
Шифрование при хранении
Все конфиденциальные данные, включая учётные данные коннекторов и сертификаты поставщиков идентификации, шифруются при хранении с помощью AES-256-GCM.
Шифрование при передаче
Весь трафик передаётся по TLS 1.3 (HTTPS) с принудительным применением HSTS, чтобы браузеры отказывались от незащищённых подключений.
Аутентификация и MFA
Войдите через Google или с помощью адреса электронной почты и пароля — не менее 12 символов, хранящегося исключительно в виде солёного хэша scrypt, с ограниченной частотой попыток входа. Двухфакторная аутентификация (TOTP и резервные коды) доступна всем и может быть обязательной на уровне организации; корпоративный уровень добавляет единый вход по SAML (Okta, Azure AD, Google Workspace, OneLogin) с подготовкой учётных записей «точно в срок» и защитой от повторного использования утверждений.
Управление доступом на основе ролей
Встроенные роли Owner, Admin и Viewer, а также детально настраиваемые пользовательские роли позволяют предоставлять доступ по принципу наименьших привилегий. Разрешения применяются при каждом запросе.
Управление сессиями и сетью
Настраиваемые политики максимальной длительности сессии и тайм-аута простоя, а также разрешённый список IP-адресов, ограничивающий доступ доверенными диапазонами (Enterprise).
Защита на границе сети
Cloudflare обеспечивает Web Application Firewall и защиту от DDoS перед приложением, добавляя заголовки безопасности (CSP, HSTS, frame-deny) в каждый ответ.
2. Обработка данных
Мониторинг осуществляется только в режиме чтения. Платформа подключается с минимально необходимыми областями доступа, достаточными для оценки Вашей защищённости, никогда не обращается к содержимому файлов и не вносит изменений в Ваши источники, если только Вы не включите автоматическое устранение нарушений.
Мониторинг только для чтения
Коннекторы осуществляют мониторинг через области доступа только для чтения. Для Google Workspace сканирование выполняется на основе drive.metadata.readonly — оно может читать метаданные общего доступа, но не содержимое файлов. Доступ на запись существует исключительно для автоматического устранения нарушений: по умолчанию отключён, предоставляется отдельно для каждого коннектора и ограничен отзывом или сокращением доступа.
Только метаданные и результаты анализа
Мы храним метаданные разрешений, граф доступа и результаты анализа, полученные на их основе. Мы не храним, не индексируем и не передаём содержимое Ваших документов.
Настраиваемое хранение
Операционные данные следуют Вашей политике хранения — например, до 24 месяцев истории аудита и 90-дневное окно для временных данных — с защитным минимальным порогом, чтобы ничего не было удалено случайно.
Самостоятельный экспорт и удаление
Владельцы могут самостоятельно экспортировать данные своей организации и запросить удаление учётной записи. Удаление выполняется с льготным периодом, после чего данные удаляются.
3. Соответствие требованиям
Мы сопоставляем наши средства контроля и генерируемые продуктом свидетельства с основными нормативными фреймворками. Эти сопоставления помогают Вашему собственному аудиту — 8200.dev не сертифицирован по этим стандартам, и мы никогда не будем утверждать обратное.
Сопоставление с фреймворками
Средства контроля и свидетельства продукта сопоставлены с SOC 2, ISO 27001, GDPR, HIPAA и NIST CSF 2.0. Встроенная панель соответствия отслеживает все пять параллельно с анализом пробелов и экспортируемым пакетом свидетельств.
Ограниченное использование Google API
Использование необработанных или производных пользовательских данных, полученных через Workspace API, соответствует Google User Data Policy, включая требования Limited Use. Данные Workspace используются только для предоставления и улучшения функций безопасности, которые Вы включаете, — мы никогда не используем их для разработки, улучшения или обучения универсальных моделей AI или машинного обучения и никогда не передаём их сторонним инструментам или сервисам AI или ML в целях обучения.
Верификация OAuth от Google
Google одобрила верификацию OAuth для 8200.dev 2026-08-23 по трём запрашиваемым областям: drive.metadata.readonly — для сканирования, а также admin.directory.user.readonly и admin.directory.user.security — для опционального аудита сторонних приложений. Любая новая область — включая область доступа на запись, которая потребовалась бы для автоматического устранения нарушений в Google Workspace, — требует новой верификации до начала её использования.
4. Подотчётность ИИ-агентов
Изменение ответственности в 2026 году возлагает на компанию, развёртывающую ИИ, ответственность за действия её агентов. 8200.dev формирует свидетельства того, что Вы управляли этим доступом. Это поддерживает Ваше состояние соответствия требованиям; это не является юридической консультацией и не гарантирует какой-либо результат.
Полный инвентарь агентов
Agent Guard ведёт актуальный инвентарь каждого ИИ-агента и служебной учётной записи, которые могут получить доступ к Вашим данным, а также сторонние гранты OAuth за теневым ИИ — Вы не можете управлять тем, чего не видите.
Неизменяемая запись доступа
Каждое решение о доступе и каждое изменение фиксируются в экспортируемом журнале аудита (CSV / JSON / CEF / SIEM), чтобы Вы могли восстановить, к чему и когда мог получить доступ ИИ-агент.
Демонстрируемое управление
Правила предотвращения, применение доступа и документированная хронология рисков демонстрируют активный контроль и реагирование — свидетельство защитимой программы управления ИИ.
5. Операционная безопасность
Непрерывные проверки работоспособности
Автоматические проверки работоспособности выполняются каждые пять минут по всей платформе, базе данных и коннекторам, автоматически открывая инцидент при любом ухудшении.
Публичная страница статуса
Публичная страница статуса публикует историю доступности и обновления по инцидентам, чтобы Вы всегда знали текущее состояние.
Автоматизированное тестирование
Кодовая база покрыта более чем 4 000 автоматизированных тестов, запускаемых при каждом изменении, что позволяет выявлять регрессии до выпуска релиза.
Журналирование аудита и экспорт в SIEM
Действия, связанные с безопасностью, фиксируются в неизменяемом журнале аудита для каждой организации, который Вы можете экспортировать в формате CSV, JSON или CEF и передавать в свою SIEM (Enterprise).
6. Субпроцессоры
Мы используем небольшой набор проверенных субпроцессоров. Каждый из них получает только те данные, которые необходимы для выполнения его функции.
| Субпроцессор | Назначение | Передаваемые данные |
|---|---|---|
| Anthropic | Интеллектуальный ассистент в чате, аналитические резюме для руководства и перевод интерфейса | Ваши сообщения в чате и, при наличии активной сессии, краткая сводка по учётной записи; агрегированные показатели постуры для запрошенных Вами резюме — содержимое файлов и учётные данные никогда не передаются |
| Resend | Транзакционная доставка электронной почты (уведомления об учётной записи, безопасности и выставлении счетов) | Адрес электронной почты получателя и содержимое сообщения |
| PayPal | Биллинг подписок и платежи | Платёжные идентификаторы и метаданные транзакций |
| RunPod | Вычислительные ресурсы приложения и база данных PostgreSQL | Зашифрованные данные приложения (метаданные + находки) |
| Cloudflare | CDN, WAF и защита от DDoS на границе сети | Метаданные запросов при передаче; данные не хранятся |
7. Контакты
Нужна документация по безопасности, список субпроцессоров или ответы для проверки поставщика? Напишите на [email protected].