Bezpieczeństwo i nadzór
VAULTE · Last updated 22 July 2026
Co chroni Twoje dane i ogranicza to, co system może robić w Twoim imieniu. Ta strona opisuje zabezpieczenia, które są wdrożone. Tam, gdzie czegoś jeszcze nie ma, mówi o tym wprost.
Izolacja najemców
Każdy rekord niesie organizację, do której należy, a każde zapytanie jest do niej ograniczone. Zabezpieczenie na poziomie wiersza jest włączone dla nadzorowanych tabel, a dostęp ma tylko rola usługowa — anonimowe i użytkownika końcowego role bazy danych nie mają ścieżki odczytu danych klienta.
Zasoby e-mail są dodatkowo ograniczone do właściciela: dostęp wymaga, aby uwierzytelniony użytkownik był właścicielem zasobu. Członkostwo w tej samej organizacji, rola administratora lub znajomość identyfikatora wiadomości są, każde z osobna, niewystarczające. Weryfikuje to zestaw izolacyjny, który uruchamia dwanaście wrogich prób dostępu na rzeczywistym schemacie.
Uwierzytelnianie
- Logowanie magicznym linkiem wysyłanym e-mailem, z podpisanymi tokenami sesji.
- Rejestracja i uwierzytelnianie passkey są obsługiwane.
- Sesje są powiązane z urządzeniem i można je unieważnić.
- Chronione trasy zawodzą w trybie zamkniętym — nieuwierzytelnione żądanie jest odrzucane lub przekierowywane, nigdy obsługiwane częściowo.
Autoryzacja
Role określają, które powierzchnie i działania są dostępne. Funkcje polityki i zatwierdzania na poziomie założyciela są oddzielone od funkcji najemcy-klienta, a żaden proces agenta nie ma jednocześnie nieograniczonego dostępu do poczty, płatności, wdrożeń i sekretów.
Sekrety
Dane uwierzytelniające integracji są przechowywane z użyciem szyfrowania kopertowego (AES-256-GCM) powiązanego z organizacją-właścicielem, więc szyfrogram przeniesiony między najemcami się nie odszyfruje. Sekrety są trzymane wyłącznie po stronie serwera i są usuwane z wszelkiej treści przekazywanej modelowi językowemu.
Płatności
- Płatności obsługuje Stripe. Dane karty nigdy nie trafiają do naszych systemów.
- Podpisy webhooków są weryfikowane; niepodpisane lub źle podpisane żądanie jest odrzucane.
- Zdarzenia w trybie testowym i produkcyjnym są izolowane — zdarzenie testowe nie może aktywować konta produkcyjnego i odwrotnie.
- Konto płatne jest udostępniane wyłącznie na podstawie zweryfikowanego zdarzenia webhooka, nigdy z przeglądarki wracającej z parametrem sukcesu.
- Powtórzone zdarzenia webhooka nie mogą zarejestrować tej samej płatności dwa razy.
Ograniczenia działania autonomicznego
Limity są egzekwowane w kodzie aplikacji, nie przez instrukcję dla modelu językowego. Każde zamierzone działanie jest zapisywane z decyzją polityki, zanim nastąpi wywołanie zewnętrzne, więc to, co dozwolono, można ustalić później bez ponownego uruchamiania.
Niektóre działania są odrzucane wprost i nie można ich autoryzować przez kolejkę zatwierdzeń w produkcie:
- kontakt z odbiorcą po tym, jak zrezygnował;
- gwarantowanie wyniku handlowego;
- wysyłka bez uzasadnienia popartego dowodami;
- rozpoczęcie realizacji przed weryfikacją płatności;
- wysyłka ze skrzynki, która nie przeszła kontroli konfiguracji;
- działanie na treści zidentyfikowanej jako próba wstrzyknięcia promptu.
Inne działania — transakcje powyżej Twojego pułapu, rabaty powyżej Twojego limitu, niestandardowy zakres, zmiany umowy, kwestie prawne lub bezpieczeństwa — trafiają do kolejki na Twoją decyzję z dołączonymi dowodami.
Treść niezaufana
Odpowiedzi, strony, dokumenty i dane dostawców są traktowane jako wejście wrogie. Treść jest pozbawiana danych uwierzytelniających, skanowana pod kątem wzorców wstrzykiwania instrukcji i ogradzana, aby model otrzymał ją jako dane do analizy, a nie instrukcje do wykonania. Podejrzewane wstrzyknięcie jest poddawane kwarantannie i odrzucane.
Zatrzymania awaryjne
Globalne zatrzymanie natychmiast wstrzymuje całe działanie autonomiczne. Zatrzymania zawężone wstrzymują jedną skrzynkę, kampanię, rynek, ofertę, klienta, proces lub integrację, podczas gdy reszta działa dalej. Zatrzymania to dane, nie wdrożenia — działają od następnego działania, a system może je też uruchomić na sobie, gdy sygnały dostarczalności, sporu, jakości lub duplikacji przekroczą próg.
Historia audytu
Nadzorowane działania są rejestrowane z aktorem, działaniem, celem i metadanymi. Decyzje o zatwierdzeniu, zmiany polityki i zatrzymania są przypisywalne i opatrzone znacznikiem czasu.
Obsługa incydentów
Awarie są klasyfikowane według wagi. Incydenty bezpieczeństwa i systemowe zatrzymują dotknięte systemy, są natychmiast eskalowane i nie są wznawiane na podstawie własnego osądu systemu. Incydent nie jest zamykany, bo wdrożono poprawkę — zamknięcie wymaga, aby dotknięty proces się powiódł, aby regresje przeszły i aby monitoring potwierdził stabilność, z zapisanym dowodem.
Gdy problem Cię dotyczy, powiemy Ci, co jest dotknięte, i zapewnimy obejście, jeśli istnieje. Nie powiemy, że rozwiązano, dopóki walidacja rzeczywiście nie przejdzie.
Eksport i usuwanie danych
Możesz wyeksportować swoje dane w każdej chwili. Po rozwiązaniu umowy możesz zażądać usunięcia; potwierdzimy, gdy będzie zakończone. Rekordy, które jesteśmy prawnie zobowiązani przechowywać (na przykład zapisy transakcji), są przechowywane przez wymagany okres i nie dłużej.
Czego nie deklarujemy
Nie posiadamy żadnej certyfikacji bezpieczeństwa strony trzeciej. Nie jesteśmy certyfikowani w SOC 2, ISO 27001 ani HIPAA i tego nie deklarujemy. Nie oferujemy umownej gwarancji dostępności przy obecnych cenach. Jeśli Twoje zakupy wymagają certyfikatu, którego nie mamy, powiedz nam przed zakupem.
Zgłaszanie podatności
Napisz na hello@vaultehq.com z „Security” w temacie. Daj nam rozsądny czas na zbadanie przed publicznym ujawnieniem. Potwierdzimy odbiór i powiemy, co znajdziemy.