Bezpečnost a správa
VAULTE · Last updated 22 July 2026
Co chrání vaše data a omezuje, co smí systém dělat vaším jménem. Tato stránka popisuje kontroly, které jsou implementované. Kde něco ještě není zavedeno, říká to.
Izolace nájemců
Každý záznam nese organizaci, do níž patří, a každý dotaz je na ni omezen. Zabezpečení na úrovni řádků je zapnuté u spravovaných tabulek a přístup má pouze servisní role — anonymní role a role koncového uživatele nemají žádnou cestu ke čtení zákaznických dat.
E-mailové zdroje jsou navíc omezeny na vlastníka: přístup vyžaduje, aby ověřený uživatel zdroj vlastnil. Členství ve stejné organizaci, role administrátora nebo znalost identifikátoru zprávy jsou každé samo o sobě nedostatečné. Ověřuje to izolační sada, která proti reálnému schématu spustí dvanáct nepřátelských pokusů o přístup.
Autentizace
- Přihlášení magickým odkazem zaslaným e-mailem, s podepsanými tokeny relace.
- Registrace a autentizace passkey jsou podporovány.
- Relace jsou vázány na zařízení a lze je zrušit.
- Chráněné trasy selhávají uzavřeně — neověřený požadavek je odmítnut nebo přesměrován, nikdy obsloužen částečně.
Autorizace
Role určují, které plochy a akce jsou dostupné. Funkce politiky a schvalování na úrovni zakladatele jsou odděleny od funkcí zákaznického nájemce a žádný proces agenta nedrží současně neomezený přístup k e-mailu, platbám, nasazení a tajemstvím.
Tajemství
Přihlašovací údaje integrací jsou uloženy pomocí obálkového šifrování (AES-256-GCM) vázaného na vlastnící organizaci, takže šifrový text přesunutý mezi nájemci se nerozšifruje. Tajemství jsou držena pouze na straně serveru a jsou redigována z jakéhokoli obsahu předaného jazykovému modelu.
Platby
- Platby zpracovává Stripe. Údaje o kartě se nikdy nedostanou do našich systémů.
- Podpisy webhooků jsou ověřovány; nepodepsaný nebo špatně podepsaný požadavek je odmítnut.
- Události v testovacím a živém režimu jsou izolované — testovací událost nemůže aktivovat živý účet a naopak.
- Placený účet je zřízen pouze z ověřené události webhooku, nikdy z prohlížeče vracejícího se s parametrem úspěchu.
- Přehrané události webhooku nemohou zaznamenat stejnou platbu dvakrát.
Omezení autonomního jednání
Limity jsou vynucovány v kódu aplikace, ne instrukcí jazykovému modelu. Každá zamýšlená akce je zaznamenána s rozhodnutím politiky předtím, než dojde k externímu volání, takže to, co bylo povoleno, je zpětně zjistitelné bez opětovného spouštění.
Některé akce jsou rovnou odmítnuty a nelze je schválit ve frontě schvalování v produktu:
- kontaktovat příjemce poté, co se odhlásil;
- garantovat obchodní výsledek;
- odeslat bez zdůvodnění podloženého důkazy;
- zahájit plnění před ověřením platby;
- odesílat ze schránky, která neprošla kontrolami konfigurace;
- jednat na základě obsahu identifikovaného jako pokus o prompt injection.
Ostatní akce — transakce nad váš strop, slevy nad váš limit, vlastní rozsah, změny smlouvy, právní nebo bezpečnostní obavy — jsou zařazeny do fronty k vašemu rozhodnutí s přiloženými důkazy.
Nedůvěryhodný obsah
Odpovědi, weby, dokumenty a data poskytovatelů jsou považovány za nepřátelský vstup. Obsah je zbaven přihlašovacích údajů, prohledán na vzory injektáže instrukcí a ohraničen tak, aby jej model přijal jako data k analýze, nikoli jako pokyny k následování. Podezřelá injektáž je izolována a odmítnuta.
Nouzová zastavení
Globální zastavení okamžitě zastaví veškerý autonomní provoz. Cílená zastavení zastaví jednu schránku, kampaň, trh, nabídku, zákazníka, proces nebo integraci, zatímco vše ostatní pokračuje. Zastavení jsou data, ne nasazení — projeví se u další akce a systém je také může aktivovat sám na sobě, když signály doručitelnosti, sporu, kvality nebo duplikace překročí práh.
Historie auditu
Spravované akce jsou zaznamenány s aktérem, akcí, cílem a metadaty. Rozhodnutí o schválení, změny politiky a zastavení jsou přiřaditelné a opatřené časovým razítkem.
Řešení incidentů
Selhání jsou klasifikována podle závažnosti. Bezpečnostní a systémové incidenty zastaví dotčené systémy, jsou okamžitě eskalovány a nejsou obnoveny na základě vlastního úsudku systému. Incident není uzavřen, protože byla nasazena oprava — uzavření vyžaduje, aby dotčený proces uspěl, aby prošly regrese a aby monitoring potvrdil stabilitu, s tímto důkazem zaznamenaným.
Pokud vás problém ovlivní, řekneme vám, co je zasaženo, a poskytneme náhradní řešení, pokud existuje. Neřekneme vám, že je to vyřešeno, dokud validace skutečně neprojde.
Export a mazání dat
Svá data můžete kdykoli exportovat. Po ukončení můžete požádat o smazání; potvrdíme, až bude dokončeno. Záznamy, které jsme ze zákona povinni uchovávat (například záznamy o transakcích), jsou uchovávány po požadovanou dobu a ne déle.
Co netvrdíme
Nedržíme žádnou bezpečnostní certifikaci třetí strany. Nejsme certifikováni SOC 2, ISO 27001 ani HIPAA a netvrdíme to. Nenabízíme smluvní záruku dostupnosti při současných cenách. Pokud vaše zadávací řízení vyžaduje certifikaci, kterou nemáme, řekněte nám to před nákupem.
Nahlášení zranitelnosti
Napište na hello@vaultehq.com s „Security“ v předmětu. Dejte nám prosím přiměřený čas na prošetření před veřejným zveřejněním. Potvrdíme přijetí a řekneme vám, co zjistíme.