Verify us.
स्कोप्ड अनुमतियाँ, एक ऑडिट ट्रेल, और संग्रहीत सीक्रेट जो डैशबोर्ड या API के माध्यम से प्रकट नहीं किए जा सकते।
Trust you can verify,
रो-लेवल सुरक्षा, न्यूनतम-अधिकार RBAC, केवल-जोड़ ऑडिट ट्रेल और राइट-ओनली वॉल्ट।
UI में नहीं, डेटाबेस में लागू
हर टेबल रो-लेवल सिक्योरिटी से गेटेड है, इसलिए वही रोल सीमाएँ डैशबोर्ड, REST, WebSockets और MCP पर एक जैसी लागू रहती हैं। ऐसी कोई पिछली खिड़की नहीं जहाँ चेक भुला दिए गए हों।
सचमुच कम-से-कम विशेषाधिकार
25 स्वतंत्र रूप से नियंत्रित किए जा सकने वाले सेक्शन, प्रत्येक में अलग व्यू और एडिट स्विच, जिन्हें कस्टम भूमिकाओं में जोड़ा जा सकता है। किसी ठेकेदार को Scripts-edit दिए बिना Devices-view दें — सब कुछ या कुछ नहीं के बजाय सटीकता।
किसने कब क्या किया — हर जगह
अपेंड-ओनली ऑडिट ट्रेल हर सतह पर हर एक्शन दर्ज करता है, सीधे डेटाबेस एक्सेस समेत। लाइव टेल कीजिए, फ़िल्टर कीजिए, बदलाव डिफ़ कीजिए और सटीक इवेंट का पर्मालिंक साझा कीजिए।
सीक्रेट जो वापस पढ़े नहीं जा सकते
वॉल्ट कुंजियों को एन्क्रिप्ट करके और केवल-लेखन (write-only) रूप में संग्रहीत करता है। किसी भी सतह पर कोई रिवील बटन या यूज़र इंटरफ़ेस नहीं है — न कोई MCP टूल, न डैशबोर्ड में रिवील, और BusyBro केवल सीक्रेट्स के नाम सूचीबद्ध कर सकता है, कभी उनके मान नहीं। एक सीक्रेट एक बार दर्ज किया जाता है और केवल उपयोग किया जाता है, कभी दिखाया नहीं जाता।
गार्डरेल वाला AI
एजेंट सिर्फ़ कॉलर की रोल के भीतर काम करते हैं, विनाशकारी टूल स्पष्ट पुष्टि माँगते हैं, और उनका हर एक्शन स्थायी रूप से लॉग होता है। स्वायत्तता, पेपर ट्रेल के साथ।
भरोसा करने से पहले
तीन चीज़ें जो आप एक दोपहर में बाहर से जाँच सकते हैं — कोई सेल्स कॉल नहीं, कोई NDA नहीं।
- 01
रिस्पॉन्स हेडर स्कैन करें
busymate.dev पर एक HTML पेज को सार्वजनिक हेडर स्कैनर या HTTP क्लाइंट के साथ स्कैन करें। नीचे दी गई तालिका मार्केटिंग साइट की प्रतिक्रिया नीति का वर्णन करती है। डैशबोर्ड सहित अन्य सेवाओं के अलग कॉन्फ़िगरेशन हैं; आप जो सटीक URL उपयोग करते हैं उसे सत्यापित करें। किसी भी अप्रत्याशित परिणाम को उसके URL और प्रतिक्रिया हेडर के साथ रिपोर्ट करें।
- 02
ऑडिट ट्रेल खुद पढ़ें
डैशबोर्ड में ऑडिट ट्रेल खोलें। यह लाइव चलता है: कोई कार्रवाई करें — किसी डिवाइस का नाम बदलें, किसी SSL सूची में होस्ट जोड़ें — और देखें कि घटना किसने, किस सतह से और कब की, इसके साथ दिखाई देती है। एक कर्ता या एक डिवाइस पर फ़िल्टर करें, बदली गई सेटिंग की पिछली वैल्यू से तुलना करें और पर्मालिंक कॉपी करें। AI एजेंट की कार्रवाई बिल्कुल वैसी ही घटना बनाती है, क्योंकि एजेंट उसी ट्रेल में लिखते हैं।
- 03
जो मिले उसकी रिपोर्ट करें
कोई हेडर गलत जगह, कोई रोल जो ज़रूरत से ज़्यादा देखता है, या कोई सीक्रेट वापस पढ़ने का रास्ता मिला? सपोर्ट के पते पर लिखें कि आपने क्या आज़माया और क्या देखा। सुरक्षा रिपोर्ट सीधे उस सतह के ज़िम्मेदार इंजीनियरों तक जाती हैं, और ठीक होने पर हम आपको बताएँगे।
Strict-Transport-Securityसब-डोमेन समेत लंबा max-age — लिंक में http लिखा हो तब भी ब्राउज़र HTTPS ही इस्तेमाल करता रहता है।
Content-Security-Policyएक नीति जो बताती है कि स्क्रिप्ट और फ़्रेम कहाँ से आ सकते हैं, ताकि इंजेक्ट की गई स्क्रिप्ट को लोड होने की कोई जगह न मिले।
X-Content-Type-Optionsnosniff मान — ब्राउज़र अनुमान लगाने के बजाय घोषित कंटेंट-टाइप पर भरोसा करता है।
X-Frame-OptionsDeny — पन्ने को किसी दूसरी साइट में फ़्रेम नहीं किया जा सकता, जिससे क्लिकजैकिंग बंद हो जाती है।
Referrer-Policystrict-origin नीति — क्रॉस-साइट नेविगेशन कभी वह पूरा URL लीक नहीं करता जहाँ से आप आए।
Permissions-Policyकैमरा, माइक्रोफ़ोन और लोकेशन बंद — साइट कभी ऐसी क्षमता नहीं माँगती जिसका वह उपयोग नहीं करती।
ज़िम्मेदार खुलासा सपोर्ट पेज के ज़रिए होता है — वहाँ दिया पता उन लोगों तक पहुँचता है जो इसे ठीक कर सकते हैं। सहायता
हर गारंटी
गारंटी उतनी ही मज़बूत होती है जितनी उसे लागू करने वाली परत — हर गारंटी के लिए यही वह परत है।
रोल और अनुमतियाँडेटाबेस में रो-लेवल सुरक्षा। डैशबोर्ड, REST, WebSockets और MCP एक ही नियमों के तहत एक ही तालिकाएँ पढ़ते हैं, इसलिए सतह बदलकर रोल की सीमा नहीं लाँघी जा सकती।
ऑडिट ट्रेलएक केवल-जोड़ने-योग्य रिकॉर्ड जिसे डेटाबेस खुद लिखता है — सीधी डेटाबेस पहुँच समेत — जिसे डैशबोर्ड लाइव फ़ॉलो करता है और एजेंट उन्हीं टूल्स से पढ़ते हैं।
सीक्रेट्स वॉल्टस्टोरेज में एन्क्रिप्टेड और हर सतह से केवल-लिखने-योग्य; सिर्फ़ सर्वर-साइड कोड उपयोग के क्षण में मान निकालता है, और कुछ भी उसे दिखाता नहीं।
एजेंट की कार्रवाइयाँकॉल करने वाले का रोल, हर विनाशकारी टूल पर एक पुष्टि, और वही ऑडिट ट्रेल — उस सर्वर द्वारा लागू जिससे एजेंट बात करता है, कभी क्लाइंट द्वारा नहीं।
कैप्चर किया गया ट्रैफ़िकडिवाइस पर या आपके अपने प्रॉक्सी पर डिक्रिप्ट। सिंक की गई एंट्रियाँ प्लेटफ़ॉर्म-व्यापी 10-दिन की अवधि तक रखी जाती हैं और कभी भी हटाई जा सकती हैं।
Questions evaluators
RBAC UI में लागू है या डेटाबेस में?
डेटाबेस में — हर टेबल RLS-गेटेड है, इसलिए वही रोल सीमाएँ डैशबोर्ड, REST, WebSockets और MCP पर समान रूप से लागू हैं।
क्या एडमिन स्टोर किया सीक्रेट वापस पढ़ सकता है?
नहीं — किसी भी सतह पर कोई रिवील बटन या यूज़र इंटरफ़ेस नहीं है: न कोई MCP टूल (केवल नाम सूचीबद्ध करने वाला टूल मौजूद है), न डैशबोर्ड में रिवील, और BusyBro केवल सीक्रेट्स के नाम सूचीबद्ध कर सकता है। सीक्रेट्स को AEAD-एन्क्रिप्टेड वॉल्ट में केवल-लेखन रूप में संग्रहीत किया जाता है और उपयोग के समय केवल सर्वर-साइड कोड द्वारा उपयोग किया जाता है।
क्या AI-एजेंट एक्शन का ऑडिट ट्रेल है?
हाँ — एजेंट का हर एक्शन, सीधे डेटाबेस एक्सेस समेत, अपेंड-ओनली, क्रॉस-सरफ़ेस ऑडिट ट्रेल में स्थायी रूप से लॉग होता है — लाइव टेल, फ़िल्टर, डिफ़ और साझा करने लायक पर्मालिंक के साथ।
क्या मैं कॉन्ट्रैक्टर को सीमित एक्सेस दे सकता हूँ?
हां — 25 स्वतंत्र रूप से नियंत्रित किए जा सकने वाले सेक्शन अलग व्यू/एडिट स्विच प्रदान करते हैं, जिन्हें कस्टम भूमिकाओं में जोड़ा जा सकता है, जैसे Scripts-edit के बिना Devices-view।
मैं किसी सुरक्षा खामी की रिपोर्ट कैसे करूँ?
सपोर्ट पेज पर दिए पते पर लिखें कि आपने क्या आज़माया और क्या देखा। फ़िलहाल कोई बग-बाउंटी प्रोग्राम नहीं है; रिपोर्ट सीधे उस सतह के ज़िम्मेदार इंजीनियरों तक जाती है, और ठीक होने पर आपको सूचना मिलेगी।
कैप्चर किया गया डेटा कहाँ और कितने समय तक रहता है?
डिक्रिप्शन डिवाइस पर या आपके प्रॉक्सी पर होता है। आपके द्वारा सिंक की गई एंट्रियाँ प्लेटफ़ॉर्म-व्यापी 10-दिन की अवधि तक आपके अपने खाते में रहती हैं, फिर अपने-आप हट जाती हैं — और आप उन्हें कभी भी पहले हटा सकते हैं।
Point it at
रोल, ऑडिट ट्रेल और वॉल्ट — भरोसा जिसे आप जाँच सकें, सिर्फ़ पढ़ें नहीं।