Security model / Controls + boundaries

Безопасность как проверяемое свойство

Мы разделяем реализованные controls, проектные решения и внешнюю валидацию. CI evidence не называется сертификатом, а pentest — завершённым до отчёта независимого исполнителя.

Security gates activeIndependent pentest gate
01 / PRODUCT CONTROLS

Защита доступа,
секретов и событий.

Базовые controls работают внутри on-premise контура и проверяются регрессионными тестами.

Engineering baseline

Tenant-aware
by default.

Организации, роли, service accounts, gateway keys, provider configuration, policies и security events изолированы по tenant context.

Secret handlingAPI keys хэшируются, provider keys шифруются AES-GCM с deployment-held master key.
Minimal eventsSecurity event schema хранит metadata, но не prompt и model response content.
Container hardeningRead-only web containers, UID 101, restricted tmpfs, no-new-privileges.
Network boundariesLoopback bindings, controlled ingress и optional egress hostname allowlist.
02 / RELEASE GATES

Проверки встроены
в каждый main build.

Цель — блокировать известные классы дефектов и выпускать воспроизводимые evidence artifacts.

CI

SAST & SCA

Bandit, pip-audit и Trivy для source, dependencies, configuration и container images.

Regression

Security tests

Tenant boundaries, unsafe regex, Unicode DLP bypass, fuzz corpus и gateway policy behavior.

Evidence

SBOM & Sigstore

CycloneDX SBOM, checksums, source archive и keyless-signed evidence bundle for the source snapshot.

03 / CLAIM BOUNDARY

Что эти controls
не доказывают.

Инженерная зрелость и соответствие конкретным требованиям — разные задачи.

ЗаявлениеСтатусКорректная формулировка
Независимый pentestНе завершёнScope подготовлен; нужен уполномоченный исполнитель, отчёт и retest Critical/High.
Банковская сертификацияНе заявляетсяMapping к требованиям и сертификационные работы фиксируются отдельным ТЗ.
Prompt injection coverageRisk reductionGuard снижает риск и объясняет signals; 100% detection не обещается.
Tamper-proof auditChecksumEvent checksum обнаруживает изменение при сравнении, но это не immutable chained ledger.
HA / DRDesign onlyRecovery runbooks и scaling design есть; customer RTO/RPO ещё должны быть проверены.
04 / REPORTING

Нашли проблему?
Сообщите безопасно.

Не отправляйте реальные secrets, персональные данные или production prompts в первичном письме.

Для security report напишите на security@cyberpass.kz. Укажите версию, компонент, влияние и безопасные шаги воспроизведения. Публичное раскрытие согласуется после remediation.

Проверьте boundary до production.

В пилоте фиксируем threat model, data classes, fail modes и независимую validation gate.

Обсудить security pilot →