Security model / Controls + boundaries

Қауіпсіздік — тексерілетін қасиет

Іске асырылған controls, жобалық шешімдер және сыртқы валидация бөлек қарастырылады. CI evidence сертификат деп, ал тәуелсіз есепсіз pentest аяқталды деп аталмайды.

Security gates activeIndependent pentest gate
01 / PRODUCT CONTROLS

Қолжетімділікті,
құпиялар мен оқиғаларды қорғау.

Базалық controls on-premise контурында жұмыс істейді және регрессиялық тесттермен тексеріледі.

Engineering baseline

Tenant-aware
by default.

Ұйымдар, рөлдер, service account, gateway key, provider configuration, policy және security event tenant context бойынша оқшауланған.

Secret handlingAPI key хэштеледі, provider key deployment-held master key арқылы AES-GCM-мен шифрланады.
Minimal eventsSecurity event schema метадеректерді сақтайды, бірақ prompt және model response content сақталмайды.
Container hardeningRead-only web containers, UID 101, restricted tmpfs, no-new-privileges.
Network boundariesLoopback binding, controlled ingress және optional egress hostname allowlist.
02 / RELEASE GATES

Тексерулер әр
main build ішінде орындалады.

Мақсат — белгілі ақау санаттарын бұғаттап, қайталанатын evidence artifact шығару.

CI

SAST & SCA

Source, dependencies, configuration және container image үшін Bandit, pip-audit және Trivy.

Regression

Security tests

Tenant boundary, unsafe regex, Unicode DLP bypass, fuzz corpus және gateway policy behavior.

Evidence

SBOM & Sigstore

CycloneDX SBOM, checksum, source archive және бастапқы snapshot үшін keyless-signed evidence bundle.

03 / CLAIM BOUNDARY

Бұл controls
нені дәлелдемейді.

Инженерлік жетілу және нақты талаптарға сәйкестік — әртүрлі міндет.

МәлімдемеКүйіДұрыс тұжырым
Тәуелсіз pentestАяқталмағанScope дайын; уәкілетті орындаушы, есеп және Critical/High retest қажет.
Банктік сертификаттауМәлімделмейдіТалаптарға mapping және сертификаттау жұмыстары бөлек техникалық тапсырмада бекітіледі.
Prompt injection coverageRisk reductionGuard тәуекелді азайтып, сигналдарды түсіндіреді; 100% detection уәде етілмейді.
Tamper-proof auditChecksumEvent checksum салыстыру кезіндегі өзгерісті анықтайды, бірақ бұл immutable chained ledger емес.
HA / DRDesign onlyRecovery runbook және scaling design бар; тапсырыс берушінің RTO/RPO көрсеткіштері әлі тексерілуі керек.
04 / REPORTING

Мәселе таптыңыз ба?
Қауіпсіз хабарлаңыз.

Алғашқы хатта нақты secrets, жеке деректер немесе production prompt жібермеңіз.

Security report үшін мына мекенжайға жазыңыз: security@cyberpass.kz. Нұсқаны, компонентті, әсерді және қауіпсіз қайталау қадамдарын көрсетіңіз. Ашық жариялау remediation аяқталғаннан кейін келісіледі.

Production-ға дейін boundary-ді тексеріңіз.

Пилотта threat model, data class, fail mode және тәуелсіз validation gate бекітіледі.

Security пилотын талқылау →