Tenant-aware
by default.
Ұйымдар, рөлдер, service account, gateway key, provider configuration, policy және security event tenant context бойынша оқшауланған.
Security model / Controls + boundaries
Іске асырылған controls, жобалық шешімдер және сыртқы валидация бөлек қарастырылады. CI evidence сертификат деп, ал тәуелсіз есепсіз pentest аяқталды деп аталмайды.
Базалық controls on-premise контурында жұмыс істейді және регрессиялық тесттермен тексеріледі.
Ұйымдар, рөлдер, service account, gateway key, provider configuration, policy және security event tenant context бойынша оқшауланған.
Мақсат — белгілі ақау санаттарын бұғаттап, қайталанатын evidence artifact шығару.
Source, dependencies, configuration және container image үшін Bandit, pip-audit және Trivy.
Tenant boundary, unsafe regex, Unicode DLP bypass, fuzz corpus және gateway policy behavior.
CycloneDX SBOM, checksum, source archive және бастапқы snapshot үшін keyless-signed evidence bundle.
Инженерлік жетілу және нақты талаптарға сәйкестік — әртүрлі міндет.
| Мәлімдеме | Күйі | Дұрыс тұжырым |
|---|---|---|
| Тәуелсіз pentest | Аяқталмаған | Scope дайын; уәкілетті орындаушы, есеп және Critical/High retest қажет. |
| Банктік сертификаттау | Мәлімделмейді | Талаптарға mapping және сертификаттау жұмыстары бөлек техникалық тапсырмада бекітіледі. |
| Prompt injection coverage | Risk reduction | Guard тәуекелді азайтып, сигналдарды түсіндіреді; 100% detection уәде етілмейді. |
| Tamper-proof audit | Checksum | Event checksum салыстыру кезіндегі өзгерісті анықтайды, бірақ бұл immutable chained ledger емес. |
| HA / DR | Design only | Recovery runbook және scaling design бар; тапсырыс берушінің RTO/RPO көрсеткіштері әлі тексерілуі керек. |
Алғашқы хатта нақты secrets, жеке деректер немесе production prompt жібермеңіз.
Пилотта threat model, data class, fail mode және тәуелсіз validation gate бекітіледі.
Security пилотын талқылау →