Всі системи в нормі · Доступність 99.98%
Перевірка захисту · 2026-04-18

Безпеказа проєктома не за фактом

Кожен виклик сценарійа проходить п'ять фаз захисту до досягнення AI-моделі. Ця сторінка перелічує засоби контролю, сертифікати та шлях розкриття для повідомлення про будь-що пропущене.

Zero-TrustХостинг у ЄСTLS 1.3Підписаний журнал аудиту
99.98%
Аптайм (90д)
0
Зберігання Payload
24h
Ротація JWT
4
Щоквартальні пентести
01 ──

Посилення захисту запитів

Кожен виклик execute / stream проходить п’ять детермінованих етапів. Помилка на будь-якому етапі призводить до припинення запиту з поверненням типізованого коду помилки.

ВХІД (INGRESS)WAF + обмеження швидкості
ЗАХИСТ JWTРотація кожні 24 год
ПЕРЕВІРКА ДОСТУПУ (SCOPE)ACL для кожного сценарійа
ОРКЕСТРАТОРГраф логічного виведення
ПРИЙМАЧ АУДИТУПідписаний журнал
02 ──

Контрольні домени

Шістнадцять основних контролів, згрупованих по чотирьом операційним доменам. Кожен володіє названою командою та переглядається раз на квартал.

Ідентифікація та Доступ

  • *SSO через SAML 2.0 / OIDC
  • *Ротація JWT кожні 24 години
  • *Сфери дозволів для кожного сценарійа
  • *Апаратно-підкріплена MFA на рівні адміністратора

Криптографія

  • *Тільки TLS 1.3 (HSTS preload)
  • *AES-256-GCM у стані спокою
  • *Обмін ключами X25519
  • *Хешування паролів Argon2id

Площина даних

  • *За замовчуванням без збереження (Zero-retention)
  • *Ключі шифрування для кожного тенанта
  • *Приховування структурованих PII
  • *Підписаний журнал аудиту (WORM)

Інфраструктура

  • *Варіанти хостингу в ЄС та США
  • *Захищені контейнери, файлова система лише для читання
  • *Приватна mesh-мережа
  • *Пентест від третьої сторони — у плані розвитку
03 ──

Матриця інцидентів

Три рівні контролю відображають кожен клас події до вікна реакції та шляху ескалації. Пост-розподілення публікується протягом 10 робочих днів.

SEV-1Відповідь: 15 хв / Фікс: 4 год

Збій сервісу, обхід авторизації, активне розкриття даних. Цілодобове чергування (24/7 on-call).

SEV-2Відповідь: 1 год / Фікс: 24 год

Погіршення продуктивності, підвищений рівень помилок, знахідки безпеки, які неможливо експлуатувати.

SEV-3Відповідь: 8 год / Фікс: 7 днів

Незначний баг, можливість для посилення безпеки, косметичні проблеми без впливу на користувачів.

Active Incident?

For a production-affecting issue, page the on-call engineer immediately. Do not wait for business hours — SEV-1 rotation is 24/7/365.

oncall@onravetoni.com
04 ──

Прозозростанняь

Аудити в дії сьогодні, аудити, що виконуються, і аудити, що заплановані на наступний цикл огляду. Без ретроспективних претензій.

GDPR
відповідає вимогам
EU AI Act
враховуємо вимоги
SOC 2 Type II
в планах
ISO 27001
в планах
HIPAA-BAA
за запитом
PCI-DSS
не застосовується
05 ──

Бізнес-неперервність

Як ми підтримуємо роботу ваших автоматизацій через збої інфраструктури, втрату даних та сценарії катастроф.

Автоматизовані бекапи

Зашифровані знімки за регулярним графіком, з визначеним терміном зберігання, що масштабується разом з активністю робочого простору.

Аварійне відновлення

Цільовий RTO — 4 години, RPO — 30 хвилин, з перемиканням на резервну зону в міру масштабування інфраструктури.

Багатозонне резервування

Інфраструктура delivery спроєктована для багатозонного резервування в міру зростання клієнтської бази, що мінімізує вплив збою однієї зони.

Реплікація бази даних

Реплікація та репліки для читання — частина плану розвитку інфраструктури для збереження пропускної здатності запису в міру зростання навантаження.

SLA безперебійної роботи

Цільовий показник 99.9% щомісячного аптайму на всіх кінцевих точках /v2/execute та /v2/stream, з нарахуванням кредитів, якщо фактичний аптайм падає нижче цільового.

Recovery Objectives
Цільовий час відновлення (RTO)≤ 4 годин
Цільова точка відновлення (RPO)≤ 30 хвилин
Частота резервного копіювання (повне)Кожні 6 годин
Частота резервного копіювання (інкрементне)Кожні 30 хвилин
Термін зберігання бекапів90 днів
Зони перемикання (Failover)2 × зони ЄС/США
Тестування аварійного відновленняЗаплановано в міру масштабування інфраструктури
Всі системи працюють

Живий моніторинг і журнал інцидентів доступні на status.onravetoni.com. . Підписники отримують сповіщення електронною поштою та webhook протягом 5 хвилин після виявлення інциденту.

06 ──

Контрольні точки

Шістнадцять основних контролів, згрупованих по чотирьом операційним доменам. Кожен володіє названою командою та переглядається раз на квартал.

01

Звіт

Надішліть email на security@onravetoni.com із зашифрованим через PGP кроками відтворення (reproducer) та вразливим ендпоінтом.

02

Сортування

Підтвердження отримання протягом 48 год. Класифікація серйозності за матрицею SEV.

03

Виправлення

Фікс розроблено, розгорнуто та перевірено. Репортер запрошується для ваконтактуції.

04

Винагорода

Виплата Bug bounty залежно від серйозності. Згадка у публічному звіті, якщо не запитується анонімність.

Security Contact

Повідомити про
Знахідку

PGP-ключ і політика розкриття опубліковані за вказаною кінцевою точкою. Діапазон винагороди: €250 – €25,000.

security@onravetoni.com
Безпека | Onravetoni