Wie das hier tatsächlich verwahrt wird.
Konkrete Antworten statt beruhigender, denn eine Sicherheitsseite voller Adjektive ist eine Sicherheitsseite, die niemand prüfen kann.
Trennung ist eine Grenze, keine WHERE-Klausel
Jede Organisation hat ihre eigene Datenbank und ihren eigenen Speicher-Bucket. Keine Mandantenspalte, keine gefilterte Abfrage: eine eigene Datenbank, angelegt mit der Organisation. Das heißt, ein fehlender Filter im Anwendungscode kann einen Kunden nicht einem anderen offenlegen, denn in der Verbindung ist nichts, was offengelegt werden könnte.
Dasselbe gilt für Payloads. Ein Bucket pro Organisation heißt, der Objektspeicher setzt die Grenze durch, statt einer Präfix-Zeichenkette, die jedes Mal korrekt zusammengesetzt werden muss.
Datenbank pro Organisation
Angelegt und migriert mit der Organisation, verworfen, wenn sie geht.
Bucket pro Organisation
Oder Ihr eigener Bucket mit Ihren eigenen Zugangsdaten, zu dem wir dann keine Schlüssel haben.
Sessions eingegrenzt
Eine auf dem Host einer Organisation ausgestellte Session lässt sich auf einer anderen nicht wiederverwenden.
Zugangsdaten und Tokens
Bucket-Zugangsdaten, die Sie angeben, werden verschlüsselt gespeichert, sie sind also in einem Datenbank-Dump nicht lesbar. API-Tokens sind eingegrenzt: ein Token, das Probleme lesen darf, kann sie nicht ändern, und die Prüfung erfolgt über die Fähigkeit statt über die HTTP-Methode, und genau das hält den MCP-Endpunkt ehrlich, denn jeder MCP-Aufruf ist ein POST.
Ereignisse zu senden und sie zurückzulesen sind vollständig getrennte Zugangsdaten. Ein Ingest-Schlüssel, der in ein öffentliches JavaScript-Bundle gelangt, und dort leben Ingest-Schlüssel nun einmal, kann nichts zurücklesen.
Worum wir Sie bitten
Schalten Sie Single Sign-on ein, wenn Sie es haben, halten Sie die Eigentümerrolle bei jemandem, der noch im Unternehmen ist, und bereinigen Sie, was Ihre eigene Anwendung loggt, bevor es irgendein Monitoring-Werkzeug erreicht, unseres eingeschlossen. Die Bereinigung fängt die üblichen Feldnamen; ein Token, das Sie selbst in eine Lognachricht geschrieben haben, kann sie nicht fangen.
Etwas melden
Schreiben Sie an die Sicherheitsadresse auf der Kontaktseite. Wir antworten, wir schicken Forschenden keine juristischen Drohungen, und wir sagen Ihnen, wenn es behoben ist. Wenn es Ihre Daten betroffen hat, sagen wir Ihnen auch das, ob Sie gefragt haben oder nicht.
Fragen, die wirklich gestellt werden
Haben Sie ISO 27001 oder SOC 2?
Nein, und etwas anderes zu behaupten wäre der schnellste Weg, das Argument zu verlieren, das diese ganze Seite macht. Was es gibt: eine dokumentierte Architektur, eine von Datenbank und Objektspeicher durchgesetzte Trennung, eine veröffentlichte Liste der Unterauftragsverarbeiter und einen unterzeichneten AVV.
Ist alles während der Übertragung verschlüsselt?
Ja, TLS auf jedem Endpunkt, Ingest eingeschlossen. Payloads werden komprimiert gespeichert; Bucket-Zugangsdaten, die Sie angeben, werden verschlüsselt gespeichert.
Dürfen wir einen Penetrationstest durchführen?
Fragen Sie vorher, dann ja. Nennen Sie uns das Zeitfenster und die Quelladressen, damit wir es nicht als Vorfall behandeln.
Vierzehn Tage Team, ohne Karte.
Melden Sie sich mit Ihrer Arbeitsadresse an, weisen Sie Ihre Domain mit einem DNS-Eintrag nach und fügen Sie eine DSN ein. Der erste Stacktrace trifft meist vor dem Kaffee ein.
Keine Karte. Die Testphase endet von selbst und fällt auf Free zurück; es wird nichts berechnet, solange Sie keinen Tarif wählen.