Güvenlik ve Güven

Verify us. Don't take our word.

Kapsamlı izinler, denetim kaydı ve panoda veya API aracılığıyla ifşa edilemeyen saklı sırlar.

A vertical trust stack threaded by one line: a write-only vault door with an inbound arrow and a blocked outbound arrow, an append-only audit ledger of timestamped rows, a least-privilege role matrix, and at the base a database wrapped in a row-level-security shield. write-only audit_log 12:04:31 12:04:32 12:04:40 least privilege rls

Kanıt yığını

Trust you can verify, not just read

Satır düzeyi güvenlik, en az ayrıcalıklı RBAC, yalnızca eklemeli denetim izi ve salt yazılır kasa.

UI’da değil, veritabanında uygulanır

Her tablo satır düzeyi güvenlikle korunur; aynı rol sınırları dashboard’da, REST’te, WebSockets’te ve MCP’de birebir geçerlidir. Kontrollerin unutulduğu bir arka kapı yüzeyi yoktur.

En az ayrıcalık, gerçekten

25 bağımsız olarak yetkilendirilebilir bölüm, her biri ayrı görüntüleme ve düzenleme anahtarlarıyla, özel rollerde birleştirilir. Bir yükleniciye Scriptler-düzenleme olmadan Cihazlar-görüntüleme verin — hepsi ya da hiçbiri yerine hassasiyet.

Kim, neyi, ne zaman — her yerde

Yalnızca ekleme yapılan bir denetim kaydı, doğrudan veritabanı erişimi dahil her yüzeydeki her eylemi kaydeder. Canlı izleyin, filtreleyin, değişiklikleri karşılaştırın ve söz konusu olayın tam bağlantısını paylaşın.

Geri okunamayan sırlar

Kasa, anahtarları şifreli ve yalnızca yazma modunda saklar. Hiçbir yüzeyde ifşa düğmesi veya arayüzü yoktur — MCP aracı yok, panoda ifşa yok ve BusyBro yalnızca gizli bilgi adlarını listeleyebilir, değerlerini asla. Bir gizli bilgi bir kez girilir ve yalnızca kullanılır, asla gösterilmez.

Korkuluklu AI

Ajanlar yalnızca çağıranın rolü içinde hareket eder, yıkıcı araçlar açık onay ister ve attıkları her adım kalıcı olarak kaydedilir. Özerklik — kâğıt iziyle.

Kendiniz doğrulayın

Güvenmeden önce kontrol edin

Dışarıdan bir öğleden sonrada doğrulayabileceğiniz üç şey — satış görüşmesi yok, NDA yok.

  1. 01

    Yanıt başlıklarını tarayın

    busymate.dev üzerindeki bir HTML sayfasını genel bir başlık tarayıcısı veya bir HTTP istemcisi ile tarayın. Aşağıdaki tablo, pazarlama sitesinin yanıt politikasını açıklar. Dashboard da dahil olmak üzere diğer hizmetlerin ayrı yapılandırmaları vardır; kullandığınız tam URL'yi doğrulayın. Beklenmeyen herhangi bir sonucu URL ve yanıt başlıkları ile raporlayın.

  2. 02

    Denetim izini kendiniz okuyun

    Panoda denetim izini açın. Canlı akar: bir eylem yapın — bir cihazı yeniden adlandırın, bir SSL listesine ana bilgisayar ekleyin — ve olayın kim, hangi yüzeyden ve ne zaman bilgisiyle belirmesini izleyin. Tek bir aktöre ya da cihaza göre filtreleyin, değişen bir ayarı önceki değeriyle karşılaştırın ve kalıcı bağlantıyı kopyalayın. Bir yapay zekâ ajanının eylemi tam olarak aynı türde bir olay üretir, çünkü ajanlar aynı ize yazar.

  3. 03

    Bulduğunuzu bildirin

    Yerinde olmayan bir başlık, olması gerekenden fazlasını gören bir rol ya da bir gizli anahtarı geri okumanın bir yolu mu buldunuz? Destek adresine ne denediğinizi ve ne gördüğünüzü yazın. Güvenlik bildirimleri doğrudan o yüzeyden sorumlu mühendislere gider ve düzeltildiğinde size söyleriz.

Bir başlık taramasının raporlaması gerekenler

Strict-Transport-Security

Alt alan adlarını da kapsayan uzun bir max-age — bir bağlantı http dese bile tarayıcı HTTPS kullanmaya devam eder.

Content-Security-Policy

Betiklerin ve çerçevelerin nereden gelebileceğini belirten bir politika; böylece enjekte edilen bir betiğin yüklenecek yeri kalmaz.

X-Content-Type-Options

nosniff değeri — tarayıcı içerik türünü tahmin etmek yerine beyan edilene güvenir.

X-Frame-Options

Deny — sayfa başka bir sitede çerçeve içine alınamaz; bu da clickjacking'i kapatır.

Referrer-Policy

Bir strict-origin politikası — siteler arası geçişler geldiğiniz tam URL'yi asla sızdırmaz.

Permissions-Policy

Kamera, mikrofon ve konum kapalı — site kullanmadığı bir yeteneği asla istemez.

Sorumlu ifşa destek sayfası üzerinden yapılır — oradaki adres düzeltebilecek kişilere ulaşır. Destek

Uygulama haritası

Her güvencenin gerçekte yaşadığı yer

Bir güvence ancak onu uygulayan katman kadar güçlüdür — işte her biri için o katman.

Roller ve izinler

Veritabanında satır düzeyinde güvenlik. Pano, REST, WebSocket'ler ve MCP aynı tabloları aynı kurallarla okur; bu yüzden bir rol sınırı yüzey değiştirerek aşılamaz.

Denetim izi

Veritabanının kendisi tarafından yazılan, yalnızca eklemeli bir kayıt — doğrudan veritabanı erişimi dahil — panonun canlı izlediği ve ajanların aynı araçlarla okuduğu.

Gizli anahtar kasası

Beklemede şifreli ve her yüzeyden yalnızca yazılabilir; bir değeri yalnızca sunucu tarafı kod, kullanıldığı anda çözer ve hiçbir şey onu göstermez.

Ajan eylemleri

Çağıranın rolü, her yıkıcı araçta bir onay ve aynı denetim izi — ajanın konuştuğu sunucu tarafından uygulanır, asla istemci tarafından değil.

Yakalanan trafik

Cihazda ya da kendi proxy'nizde şifresi çözülür. Eşitlenen kayıtlar platform genelindeki 10 günlük pencere boyunca tutulur ve istendiği zaman silinebilir.

SSS

Questions evaluators ask

RBAC, UI’da mı veritabanında mı uygulanıyor?

Veritabanında — her tablo RLS korumalıdır; aynı rol sınırları dashboard, REST, WebSockets ve MCP’de aynı şekilde geçerlidir.

Bir admin kayıtlı bir sırrı geri okuyabilir mi?

Hayır — hiçbir yüzeyde ifşa düğmesi veya arayüzü yoktur: MCP aracı yok (yalnızca ad listeleme aracı var), panoda ifşa yok ve BusyBro yalnızca gizli bilgi adlarını listeleyebilir. Gizli bilgiler AEAD ile şifrelenmiş bir kasada yalnızca yazma modunda saklanır ve yalnızca kullanım anında sunucu tarafı kod tarafından kullanılır.

AI ajan eylemleri için denetim kaydı var mı?

Evet — doğrudan veritabanı erişimi dahil bir ajanın attığı her adım, canlı izleme, filtre, karşılaştırma ve paylaşılabilir bağlantıları olan, yalnızca ekleme yapılan yüzeyler arası bir denetim kaydına kalıcı olarak işlenir.

Bir yükleniciye sınırlı erişim verebilir miyim?

Evet — 25 bağımsız olarak yetkilendirilebilir bölüm, ayrı görüntüleme/düzenleme anahtarları sunar, özel rollerde birleştirilebilir, örn. Scriptler-düzenleme olmadan Cihazlar-görüntüleme.

Bir güvenlik açığını nasıl bildiririm?

Destek sayfasındaki adrese ne denediğinizi ve ne gördüğünüzü yazın. Bugün bir bug bounty programı yok; bildirimler doğrudan o yüzeyden sorumlu mühendislere gider ve düzeltildiğinde size haber veririz.

Yakalanan veriler nerede ve ne kadar süre saklanıyor?

Şifre çözme cihazda ya da kendi proxy'nizde olur. Eşitlediğiniz kayıtlar platform genelindeki 10 günlük pencere boyunca kendi hesabınızda tutulur, sonra otomatik silinir — dilediğiniz zaman daha erken de silebilirsiniz.

Point it at production

Roller, denetim izi ve kasa — sadece okuyacağınız değil, doğrulayabileceğiniz güven.

Ask your mate