On-premise · Universal model gateway

Один контрольный слой для любых LLM

CyberPass располагается между сотрудниками, AI-агентами, корпоративными приложениями и разрешёнными моделями. Он проверяет текст, применяет единую политику и выбирает безопасный маршрут — внутри вашей инфраструктуры.

Public + Privateединый registry моделей
API + Endpointсерверные и рабочие сценарии
No vendor cloudобязательной связи нет
CYBERPASS / DECISION PATH ONLINE
AI
Internal copilotreq_7K2P · now
REDACT

«Проверь договор клиента ИИН ••••••••••12»

01InspectDLP · Guard
02DecidePolicy v4
03Routeprivate-general
CUSTOMER PERIMETERPrivate LLMOpenAI-compatible endpoint
CONTROLLED EGRESSPublic LLMApproved provider
DeploymentOn-premise Docker Compose
ProtocolOpenAI-compatible API
DecisionsAllow · Redact · Block · Route
OperationsEvents · Audit · SIEM
01 / CONTROL LAYER

Не новая модель.
Безопасный путь к моделям.

Провайдеры, локальные inference-серверы и model aliases настраиваются в Control Center. Для нового заказчика не создаётся отдельная версия продукта.

Доступно

AI Security Gateway

OpenAI-compatible точка доступа для внутренних приложений, AI-агентов и Endpoint Connector. Сервисные ключи, квоты, egress allowlist, circuit breaker и защищённый response inspection.

  • Публичные и локальные OpenAI-compatible endpoints
  • Provider credentials не выдаются клиентам
  • Маршрут и причина решения видны в событиях
Доступно

DLP

Детерминированная проверка запросов и ответов: email, ИИН, IBAN, ключи, словари и ограниченные регулярные выражения.

Доступно

LLM Guard

Объяснимые сигналы prompt injection, jailbreak, exfiltration и tool coercion с настраиваемым порогом риска.

Доступно

Policy Engine

Версионируемые политики определяют модели, лимиты, DLP, Guard и sensitive routing для всей организации.

Доступно

Events & SIEM

Metadata-only события, расследования, retention и доставка CEF через Syslog TCP/UDP с очередью и DLQ.

02 / DATA PATH

Решение принимается
до выхода из контура.

Gateway, политики, детекторы, события и учётные данные провайдеров размещаются у заказчика. Внешний маршрут появляется только для разрешённой Public LLM.

CUSTOMER SECURITY BOUNDARY
01AApplications & agentsOpenAI-compatible clients
01BEmployee devicesConnector · Browser beta
02CyberPass GatewayAuthenticate · Inspect · Decide · Route
03APrivate LLMinside perimeter
03BPublic LLMapproved egress only
CONTROL PLANEIdentities · Providers · Policies
SECURITY OPERATIONSEvents · Investigations · SIEM
03 / MODEL INDEPENDENCE

Модель меняется.
Политика остаётся.

Приложения используют стабильный model alias. Администратор меняет upstream provider или модель централизованно, без правки каждого клиента.

Не делаем
fork под каждого.

OpenAI-compatible провайдеры подключаются конфигурацией. Другие протоколы добавляются один раз как повторно используемый adapter type.

Provider registry / example

private-generalstable client alias
local / llama-3PRIVATE
public-generalstable client alias
public / approved modelEGRESS
restricted-analysissensitive route target
local / bank modelPRIVATE
04 / CHANNELS

Сервер и рабочие места — одна политика.

К центральному Gateway подключаются приложения, локальные агенты и управляемые рабочие станции. У каждого канала есть честная граница защиты.

Applications & APIs

Основной production-путь: внутренние приложения отправляют OpenAI-compatible запросы напрямую через Gateway.

Доступно

Windows Connector

Loopback proxy для desktop-агентов и IDE-клиентов. Устройство атрибутируется в security events.

Beta

Managed browser

Chrome/Edge extension проверяет текст на поддерживаемых AI-сайтах через Connector. Это не TLS inspection.

Beta
05 / DELIVERY STATUS

Показываем состояние,
не обещания.

Статусы отражают текущий инженерный baseline. Готовность к production банка подтверждается отдельно в инфраструктуре заказчика.

ВозможностьСтатусГраница
Gateway, DLP, Guard, Policy, EventsДоступноТекстовый OpenAI-compatible трафик; качество правил настраивается и измеряется на согласованном наборе.
On-premise pilot packageДоступноDocker Compose, backup/restore, guarded upgrade, TLS template; PostgreSQL и Redis в пилоте single-node.
Windows и браузерный каналBetaPowerShell/ZIP и unpacked/enterprise extension; MSI, Store signing и произвольный TLS-трафик не входят.
OIDC/LDAP и customer PKIBaselineОбщие протоколы готовы; выбранный IdP, directory schema и lifecycle сертификатов подтверждаются в пилоте.
KMS/HSM и Kubernetes HAПланируетсяОтдельные инфраструктурные расширения после фиксации требований заказчика.
MCP toolsBaselineStreamable HTTP tools/list и tools/call; resources, prompts и sampling пока не входят.
Файлы и multimodalПланируетсяОтдельные каналы контроля; не заявляются как готовые функции.

Начните с одного безопасного маршрута.

Выберем одно приложение, одну Private и одну Public LLM, затем зафиксируем измеримые критерии пилота.

Запросить пилот