Securitate și încredere

Verify us. Don't take our word.

Permisiuni limitate, o evidență de audit și secretele stocate care nu pot fi dezvăluite prin dashboard sau API.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Stack-ul de dovezi

Trust you can verify, not just read

Securitate la nivel de rând, RBAC cu privilegii minime, un audit trail append-only și un vault write-only.

Aplicat în baza de date, nu în UI

Fiecare tabel e protejat de row-level security, deci aceleași limite de rol se aplică identic în dashboard, REST, WebSockets și MCP. Nu există o suprafață ascunsă unde verificările au fost uitate.

Privilegii minime, pe bune

25 secțiuni controlabile independent, fiecare cu comutatoare separate de vizualizare și editare, combinate în roluri personalizate. Oferă unui contractor Dispozitive-vizualizare fără Scripturi-editare — precizie în loc de tot sau nimic.

Cine a făcut ce și când — peste tot

Un audit trail append-only înregistrează fiecare acțiune pe fiecare suprafață, inclusiv accesul direct la baza de date. Urmărește-l live, filtrează-l, compară schimbările și distribuie un permalink către exact evenimentul în cauză.

Secrete care nu pot fi citite înapoi

Seiful stochează cheile criptate și doar pentru scriere. Nu există niciun buton sau interfață de dezvăluire pe nicio suprafață — niciun instrument MCP, nicio dezvăluire în tabloul de bord, iar BusyBro poate doar să listeze numele secretelor, niciodată valorile lor. Un secret este introdus o singură dată și este doar folosit, niciodată afișat.

AI cu garduri de protecție

Agenții acționează doar în limitele rolului apelantului, tool-urile distructive cer o confirmare explicită, iar fiecare acțiune a lor e înregistrată permanent. Autonomie, cu urmă scrisă.

Verifică tu însuți

Verifică înainte să ai încredere

Trei lucruri pe care le poți verifica din exterior într-o după-amiază — fără apel de vânzări, fără NDA.

  1. 01

    Scanează anteturile răspunsului

    Scanează o pagină HTML pe busymate.dev cu un scanner de headere public sau cu un client HTTP. Tabelul de mai jos descrie politica de răspuns a site-ului marketing. Alte servicii, inclusiv dashboard-ul, au configurații separate; verifică URL-ul exact pe care îl utilizezi. Raportează orice rezultat neașteptat cu URL-ul și header-ele de răspuns.

  2. 02

    Citește tu însuți jurnalul de audit

    Deschide jurnalul de audit în dashboard. Se actualizează live: fă o acțiune — redenumește un dispozitiv, adaugă un host într-o listă SSL — și urmărește cum apare evenimentul, cu cine l-a făcut, de pe ce suprafață și când. Filtrează după un actor sau un dispozitiv, compară o setare schimbată cu valoarea ei anterioară și copiază linkul permanent. Acțiunea unui agent AI produce exact același tip de eveniment, pentru că agenții scriu în același jurnal.

  3. 03

    Raportează ce găsești

    Ai găsit un antet lipsă, un rol care vede mai mult decât ar trebui sau o cale de a citi un secret? Scrie la adresa de suport ce ai încercat și ce ai văzut. Rapoartele de securitate ajung direct la inginerii responsabili de acea suprafață, și îți vom spune când e rezolvat.

Ce ar trebui să raporteze o scanare de anteturi

Strict-Transport-Security

Un max-age lung, cu subdomeniile incluse — browserul continuă să folosească HTTPS chiar dacă un link spune http.

Content-Security-Policy

O politică ce spune de unde pot veni scripturile și cadrele, astfel încât un script injectat nu are de unde să se încarce.

X-Content-Type-Options

Valoarea nosniff — browserul are încredere în tipul de conținut declarat în loc să ghicească unul.

X-Frame-Options

Deny — pagina nu poate fi încadrată de alt site, ceea ce închide clickjacking-ul.

Referrer-Policy

O politică strict-origin — navigările către alte site-uri nu scurg niciodată URL-ul complet de la care ai venit.

Permissions-Policy

Cameră, microfon și locație dezactivate — site-ul nu cere niciodată o capacitate pe care nu o folosește.

Divulgarea responsabilă trece prin pagina de suport — adresa de acolo ajunge la oamenii care pot repara. Suport

Harta aplicării

Unde trăiește cu adevărat fiecare garanție

O garanție e doar atât de puternică cât stratul care o impune — acesta e acel strat, pentru fiecare.

Roluri și permisiuni

Securitate la nivel de rând în baza de date. Dashboard-ul, REST, WebSockets și MCP citesc aceleași tabele cu aceleași reguli, așa că o limită de rol nu poate fi ocolită schimbând suprafața.

Jurnal de audit

Un registru doar-cu-adăugare scris chiar de baza de date — inclusiv la acces direct la ea — pe care dashboard-ul îl urmărește live și pe care agenții îl citesc cu aceleași instrumente.

Seif de secrete

Criptat în repaus și doar-scriere de pe orice suprafață; doar codul de pe server rezolvă o valoare, în momentul în care e folosită, și nimic nu o afișează.

Acțiunile agenților

Rolul apelantului, o confirmare la fiecare instrument distructiv și același jurnal de audit — impuse de serverul cu care vorbește agentul, niciodată de client.

Trafic capturat

Decriptat pe dispozitiv sau pe propriul proxy. Intrările sincronizate sunt păstrate pentru fereastra de 10 zile valabilă pe toată platforma și pot fi șterse oricând.

FAQ

Questions evaluators ask

RBAC e aplicat în UI sau în baza de date?

În baza de date — fiecare tabel e protejat de RLS, deci aceleași limite de rol se aplică la fel în dashboard, REST, WebSockets și MCP.

Poate un admin să citească înapoi un secret stocat?

Nu — nu există niciun buton sau interfață de dezvăluire pe nicio suprafață: niciun instrument MCP (există doar un instrument de listare a numelor), nicio dezvăluire în tabloul de bord, iar BusyBro poate doar să listeze numele secretelor. Secretele sunt stocate doar pentru scriere într-un seif criptat AEAD și sunt folosite doar de codul de pe server, la momentul utilizării.

Există un audit trail pentru acțiunile agenților AI?

Da — fiecare acțiune a unui agent, inclusiv accesul direct la baza de date, e înregistrată permanent într-un audit trail append-only, pe toate suprafețele, cu urmărire live, filtre, comparri și permalinkuri partajabile.

Pot da unui colaborator acces limitat?

Da — 25 secțiuni controlabile independent expun comutatoare separate de vizualizare/editare, combinabile în roluri personalizate, de ex. Dispozitive-vizualizare fără Scripturi-editare.

Cum raportez o vulnerabilitate?

Scrie la adresa de pe pagina de suport ce ai încercat și ce ai văzut. Nu există azi un program de bug bounty; rapoartele ajung direct la inginerii responsabili de acea suprafață și îți vom spune când e rezolvat.

Unde sunt stocate datele capturate și pentru cât timp?

Decriptarea are loc pe dispozitiv sau pe proxy-ul tău. Intrările pe care le sincronizezi sunt stocate în contul tău pentru fereastra de 10 zile valabilă pe toată platforma, apoi sunt șterse automat — și le poți șterge mai devreme oricând.

Point it at production

Roluri, audit trail și vault — încredere pe care o poți verifica, nu doar citi.

Ask your mate