Verify us.
Ограниченные разрешения, журнал аудита и сохранённые секреты, которые нельзя раскрыть через дашборд или API.
Trust you can verify,
Безопасность на уровне строк, RBAC с минимальными привилегиями, append-only аудит-трейл и write-only vault.
Применяется в базе данных, а не в UI
Каждая таблица защищена row-level security, поэтому одни и те же ролевые границы идентично действуют в дашборде, REST, WebSockets и MCP. Нет чёрного хода, где проверки забыли.
Минимальные привилегии по-настоящему
25 независимо управляемых разделов, каждый с отдельными переключателями просмотра и редактирования, объединяемых в пользовательские роли. Дайте подрядчику Устройства-просмотр без Скрипты-редактирование — точность вместо «всё или ничего».
Кто, что и когда — везде
Append-only аудит-журнал фиксирует каждое действие на каждой поверхности, включая прямой доступ к базе. Следите вживую, фильтруйте, сравнивайте изменения и делитесь пермалинком на конкретное событие.
Секреты, которые нельзя прочитать обратно
Хранилище хранит ключи в зашифрованном виде и только для записи. Ни на одной поверхности нет кнопки или интерфейса раскрытия — ни инструмента MCP, ни раскрытия в панели управления, а BusyBro может только выводить список имён секретов, но никогда их значения. Секрет вводится один раз и только используется, но никогда не показывается.
ИИ с ограничителями
Агенты действуют только в рамках роли вызывающего, деструктивные инструменты требуют явного подтверждения, а каждое их действие навсегда логируется. Автономия — с бумажным следом.
Проверьте,
Три вещи, которые можно проверить снаружи за один вечер — без звонка продажам, без NDA.
- 01
Просканируйте заголовки ответа
Отсканируйте HTML-страницу на busymate.dev с помощью публичного сканера заголовков или HTTP-клиента. Таблица ниже описывает политику ответов маркетингового сайта. Другие сервисы, включая дашборд, имеют отдельные конфигурации; проверьте точный URL, который вы используете. Сообщите о любом неожиданном результате с его URL и заголовками ответа.
- 02
Прочитайте журнал аудита сами
Откройте журнал аудита в дашборде. Он обновляется в реальном времени: выполните действие — переименуйте устройство, добавьте хост в SSL-список — и смотрите, как появляется событие с указанием, кто это сделал, с какой поверхности и когда. Отфильтруйте по одному актору или устройству, сравните изменённую настройку с предыдущим значением и скопируйте постоянную ссылку. Действие ИИ-агента порождает точно такое же событие, потому что агенты пишут в тот же журнал.
- 03
Сообщите о том, что нашли
Нашли заголовок не на месте, роль, которая видит больше положенного, или способ прочитать секрет? Напишите на адрес поддержки: что вы пробовали и что увидели. Сообщения о безопасности попадают напрямую к инженерам, отвечающим за эту поверхность, и мы сообщим, когда всё будет исправлено.
Strict-Transport-SecurityДолгий max-age с включёнными поддоменами — браузер продолжает использовать HTTPS, даже если ссылка ведёт на http.
Content-Security-PolicyПолитика, задающая, откуда могут загружаться скрипты и фреймы, так что внедрённому скрипту неоткуда загрузиться.
X-Content-Type-OptionsЗначение nosniff — браузер доверяет заявленному типу содержимого, а не угадывает его.
X-Frame-OptionsDeny — страницу нельзя встроить во фрейм другого сайта, что закрывает кликджекинг.
Referrer-PolicyПолитика strict-origin — переходы на другие сайты никогда не раскрывают полный URL, с которого вы пришли.
Permissions-PolicyКамера, микрофон и геолокация отключены — сайт никогда не запрашивает возможность, которой не пользуется.
Ответственное раскрытие идёт через страницу поддержки — адрес оттуда попадает к людям, которые могут это исправить. Поддержка
Где на самом деле живёт
Гарантия сильна ровно настолько, насколько силён слой, который её обеспечивает — вот этот слой для каждой из них.
Роли и праваБезопасность на уровне строк в базе данных. Дашборд, REST, WebSockets и MCP читают одни и те же таблицы по одним правилам, поэтому ограничение роли нельзя обойти сменой поверхности.
Журнал аудитаЖурнал только на добавление, который ведёт сама база данных — включая прямой доступ к ней; дашборд читает его в реальном времени, а агенты — теми же инструментами.
Хранилище секретовЗашифровано при хранении и доступно только на запись с любой поверхности; значение разрешает только серверный код в момент использования, и ничто его не показывает.
Действия агентовРоль вызывающего, подтверждение для каждого разрушительного инструмента и тот же журнал аудита — обеспечиваются сервером, с которым говорит агент, а не клиентом.
Захваченный трафикРасшифровывается на устройстве или на вашем собственном прокси. Синхронизированные записи хранятся в течение общего для платформы окна в 10 дней и могут быть удалены в любой момент.
Questions evaluators
RBAC применяется в UI или в базе данных?
В базе данных — каждая таблица защищена RLS, поэтому те же ролевые границы одинаково действуют в дашборде, REST, WebSockets и MCP.
Может ли админ прочитать сохранённый секрет?
Нет — ни на одной поверхности нет кнопки или интерфейса раскрытия: ни инструмента MCP (существует только инструмент для вывода списка имён), ни раскрытия в панели управления, а BusyBro может только выводить список имён секретов. Секреты хранятся только для записи в зашифрованном AEAD-хранилище и используются только серверным кодом в момент использования.
Есть ли аудит-журнал для действий ИИ-агентов?
Да — каждое действие агента, включая прямой доступ к базе, навсегда логируется в append-only кросс-поверхностном аудит-журнале с живым просмотром, фильтрами, диффами и пермалинками.
Могу ли я дать подрядчику ограниченный доступ?
Да — 25 независимо управляемых разделов предоставляют отдельные переключатели просмотра/редактирования, комбинируемые в пользовательские роли, например Устройства-просмотр без Скрипты-редактирование.
Как сообщить об уязвимости?
Напишите на адрес со страницы поддержки: что вы пробовали и что увидели. Программы bug bounty сегодня нет; сообщения попадают напрямую к инженерам, отвечающим за эту поверхность, и мы сообщим вам, когда всё будет исправлено.
Где хранятся захваченные данные и как долго?
Расшифровка происходит на устройстве или на вашем прокси. Записи, которые вы синхронизируете, хранятся в вашем аккаунте в течение общего для всей платформы окна в 10 дней, а затем удаляются автоматически — и вы можете удалить их раньше в любой момент.
Point it at
Роли, аудит-трейл и vault — доверие, которое можно проверить, а не просто прочитать.