10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Доверие и безопасность

8200.dev создан для соответствия требованиям корпоративной безопасности. На этой странице описано, как мы защищаем ваши данные, к чему мы можем и не можем получить доступ, а также как мы работаем. Мы прямо заявляем о нашей позиции — и никогда не заявляем о сертификации, которой у нас нет.

1. Архитектура безопасности

  • Шифрование при хранении

    Все конфиденциальные данные, включая учётные данные коннекторов и сертификаты поставщиков идентификации, шифруются при хранении с помощью AES-256-GCM.

  • Шифрование при передаче

    Весь трафик передаётся по TLS 1.3 (HTTPS) с принудительным применением HSTS, чтобы браузеры отказывались от незащищённых подключений.

  • Аутентификация и MFA

    Войдите через Google или с помощью адреса электронной почты и пароля — не менее 12 символов, хранящегося исключительно в виде солёного хэша scrypt, с ограниченной частотой попыток входа. Двухфакторная аутентификация (TOTP и резервные коды) доступна всем и может быть обязательной на уровне организации; корпоративный уровень добавляет единый вход по SAML (Okta, Azure AD, Google Workspace, OneLogin) с подготовкой учётных записей «точно в срок» и защитой от повторного использования утверждений.

  • Управление доступом на основе ролей

    Встроенные роли Owner, Admin и Viewer, а также детально настраиваемые пользовательские роли позволяют предоставлять доступ по принципу наименьших привилегий. Разрешения применяются при каждом запросе.

  • Управление сессиями и сетью

    Настраиваемые политики максимальной длительности сессии и тайм-аута простоя, а также разрешённый список IP-адресов, ограничивающий доступ доверенными диапазонами (Enterprise).

  • Защита на границе сети

    Cloudflare обеспечивает Web Application Firewall и защиту от DDoS перед приложением, добавляя заголовки безопасности (CSP, HSTS, frame-deny) в каждый ответ.

2. Обработка данных

Мониторинг осуществляется только в режиме чтения. Платформа подключается с минимально необходимыми областями доступа, достаточными для оценки Вашей защищённости, никогда не обращается к содержимому файлов и не вносит изменений в Ваши источники, если только Вы не включите автоматическое устранение нарушений.

  • Мониторинг только для чтения

    Коннекторы осуществляют мониторинг через области доступа только для чтения. Для Google Workspace сканирование выполняется на основе drive.metadata.readonly — оно может читать метаданные общего доступа, но не содержимое файлов. Доступ на запись существует исключительно для автоматического устранения нарушений: по умолчанию отключён, предоставляется отдельно для каждого коннектора и ограничен отзывом или сокращением доступа.

  • Только метаданные и результаты анализа

    Мы храним метаданные разрешений, граф доступа и результаты анализа, полученные на их основе. Мы не храним, не индексируем и не передаём содержимое Ваших документов.

  • Настраиваемое хранение

    Операционные данные следуют Вашей политике хранения — например, до 24 месяцев истории аудита и 90-дневное окно для временных данных — с защитным минимальным порогом, чтобы ничего не было удалено случайно.

  • Самостоятельный экспорт и удаление

    Владельцы могут самостоятельно экспортировать данные своей организации и запросить удаление учётной записи. Удаление выполняется с льготным периодом, после чего данные удаляются.

3. Соответствие требованиям

Мы сопоставляем наши средства контроля и генерируемые продуктом свидетельства с основными нормативными фреймворками. Эти сопоставления помогают Вашему собственному аудиту — 8200.dev не сертифицирован по этим стандартам, и мы никогда не будем утверждать обратное.

  • Сопоставление с фреймворками

    Средства контроля и свидетельства продукта сопоставлены с SOC 2, ISO 27001, GDPR, HIPAA и NIST CSF 2.0. Встроенная панель соответствия отслеживает все пять параллельно с анализом пробелов и экспортируемым пакетом свидетельств.

  • Ограниченное использование Google API

    Использование необработанных или производных пользовательских данных, полученных через Workspace API, соответствует Google User Data Policy, включая требования Limited Use. Данные Workspace используются только для предоставления и улучшения функций безопасности, которые Вы включаете, — мы никогда не используем их для разработки, улучшения или обучения универсальных моделей AI или машинного обучения и никогда не передаём их сторонним инструментам или сервисам AI или ML в целях обучения.

  • Верификация OAuth от Google

    Google одобрила верификацию OAuth для 8200.dev 2026-08-23 по трём запрашиваемым областям: drive.metadata.readonly — для сканирования, а также admin.directory.user.readonly и admin.directory.user.security — для опционального аудита сторонних приложений. Любая новая область — включая область доступа на запись, которая потребовалась бы для автоматического устранения нарушений в Google Workspace, — требует новой верификации до начала её использования.

4. Подотчётность ИИ-агентов

Изменение ответственности в 2026 году возлагает на компанию, развёртывающую ИИ, ответственность за действия её агентов. 8200.dev формирует свидетельства того, что Вы управляли этим доступом. Это поддерживает Ваше состояние соответствия требованиям; это не является юридической консультацией и не гарантирует какой-либо результат.

  • Полный инвентарь агентов

    Agent Guard ведёт актуальный инвентарь каждого ИИ-агента и служебной учётной записи, которые могут получить доступ к Вашим данным, а также сторонние гранты OAuth за теневым ИИ — Вы не можете управлять тем, чего не видите.

  • Неизменяемая запись доступа

    Каждое решение о доступе и каждое изменение фиксируются в экспортируемом журнале аудита (CSV / JSON / CEF / SIEM), чтобы Вы могли восстановить, к чему и когда мог получить доступ ИИ-агент.

  • Демонстрируемое управление

    Правила предотвращения, применение доступа и документированная хронология рисков демонстрируют активный контроль и реагирование — свидетельство защитимой программы управления ИИ.

5. Операционная безопасность

  • Непрерывные проверки работоспособности

    Автоматические проверки работоспособности выполняются каждые пять минут по всей платформе, базе данных и коннекторам, автоматически открывая инцидент при любом ухудшении.

  • Публичная страница статуса

    Публичная страница статуса публикует историю доступности и обновления по инцидентам, чтобы Вы всегда знали текущее состояние.

  • Автоматизированное тестирование

    Кодовая база покрыта более чем 4 000 автоматизированных тестов, запускаемых при каждом изменении, что позволяет выявлять регрессии до выпуска релиза.

  • Журналирование аудита и экспорт в SIEM

    Действия, связанные с безопасностью, фиксируются в неизменяемом журнале аудита для каждой организации, который Вы можете экспортировать в формате CSV, JSON или CEF и передавать в свою SIEM (Enterprise).

6. Субпроцессоры

Мы используем небольшой набор проверенных субпроцессоров. Каждый из них получает только те данные, которые необходимы для выполнения его функции.

СубпроцессорНазначениеПередаваемые данные
AnthropicИнтеллектуальный ассистент в чате, аналитические резюме для руководства и перевод интерфейсаВаши сообщения в чате и, при наличии активной сессии, краткая сводка по учётной записи; агрегированные показатели постуры для запрошенных Вами резюме — содержимое файлов и учётные данные никогда не передаются
ResendТранзакционная доставка электронной почты (уведомления об учётной записи, безопасности и выставлении счетов)Адрес электронной почты получателя и содержимое сообщения
PayPalБиллинг подписок и платежиПлатёжные идентификаторы и метаданные транзакций
RunPodВычислительные ресурсы приложения и база данных PostgreSQLЗашифрованные данные приложения (метаданные + находки)
CloudflareCDN, WAF и защита от DDoS на границе сетиМетаданные запросов при передаче; данные не хранятся

7. Контакты

Нужна документация по безопасности, список субпроцессоров или ответы для проверки поставщика? Напишите на [email protected].