セキュリティ

Soisは実際のビジネスの日常業務を運営しており、ますます多くのAIエージェントがその中で代理として行動しています。それは基準を引き上げます。プラットフォームは、財務チーム、顧客記録システム、自律エージェントが同じWorkspaceを共有しても誰も心配しないほど安全でなければなりません。このページは、そのアプローチを承認する必要がある人々のために書かれた短いバージョンです。

これは、GDPRのコントローラー/プロセッサーモデルとデータ権利要求をカバーするデータ保護ページを補完します。


設計による分離

Soisはマルチテナントですが、テナントはデータストアを共有しません。

  • すべてのネットワークには独自のデータベースとオブジェクトストレージがあります。 ネットワーク内のテナントは互いに分離されており、ネットワーク同士も分離されています。
  • 分離はデータ層で強制されており、アプリケーションコードだけではありません。あるテナントのリクエストが解決されても、他のテナントの行やファイルを読み取ることはできません。エラーパスでも同様です。
  • 同じ境界がエージェントにも適用されます。Workspaceで動作するエージェントは、そのWorkspaceと実行するアイデンティティの権限に限定されます。

実際の効果: 共有バケット、共有テーブル、顧客をまたぐ「神クエリ」は存在しません。


暗号化

  • 転送中: すべてはTLS (1.2+)です。HTTPはHTTPSにリダイレクトされ、HSTSが設定され、プラットフォームへのトラフィックは管理されたエッジの背後で終了します。
  • 保存時: データベースとオブジェクトストレージは、AES-256で保存時に暗号化され、管理されたキーを使用します。これには、ビジネス記録、アップロードされたドキュメント、生成されたファイルが含まれます。
  • 秘密情報と資格情報 — OAuthトークン、接続されたアカウントのAPIキー、統合の秘密情報 — は、保存時の暗号化に加えてアプリケーション層の暗号化でデータベースに暗号化され、ログには決して書き込まれません。

ファイルストレージ

あなたとあなたのエージェントが作成するファイル — ドキュメント、添付ファイル、エクスポート、レポート — は、次のようなオブジェクトストレージに保存されます:

  • 保存時に暗号化され、ネットワーク/テナントごとにスコープされ、公開リスト可能なバケットはありません。
  • 短命の署名付きURLを通じて提供され、恒久的な公開リンクではありません。リンクが発行される前に、要求するアイデンティティの権限に対してアクセスが確認されます。
  • ソフト削除され、静かに破壊されないため、ユーザー向けの記録は誤って削除されても回復可能であり、壊滅的ではありません。

アクセス制御と認証

  • 役割と権限に基づくアクセスが最小特権で適用されます。ユーザー — またはエージェント — は、その役割が許可する範囲でのみ表示および操作が可能であり、Workspaceに限定されます。
  • エージェントのアクションは実行時に権限で制限されます。 エージェントは、基礎となるアイデンティティが許可されていないアクションを実行することはできません。拒否は優雅であり、回避不可能です。
  • 認証は、パスキー / WebAuthnを含む最新の要素をサポートし、セッション制御とネットワーク全体でポリシーを強制する能力をオペレーターに提供します。

インフラストラクチャとレジリエンス

  • プライベートネットワーキングで主要なクラウドインフラストラクチャ上にホストされ、アプリケーションの前にTLS、WAF、DDoS保護を提供する管理されたエッジがあります。
  • 自動化された暗号化バックアップと復元機能を備え、主要なデータストアでのポイントインタイムリカバリが可能です。
  • デプロイはゼロダウンタイムでリバーシブルです。リリースはメンテナンスウィンドウなしでロールバックできます。
  • セキュリティ関連のイベントは監査のためにログに記録され、本番環境へのアクセスは制限され監視されています。

意図的に行わないこと

  • 支払いフローには関与しません。 カード処理はStripeで行われ、Soisは生のカード番号を保存せず、支払い責任を負いません。
  • データを販売したりマイニングしたりしません。 あなたのビジネスデータはあなたのものであり、サービスを運営するために処理されますが、その上に製品を構築するためではありません。
  • ユーザーがすでにアクセスできないものにエージェントをさらしません。 エージェントはあなたのWorkspaceの参加者であり、同じ権限に縛られています。特権的なバックドアではありません。

コンプライアンスと開示

私たちの実践は上記のコントロールに基づいて構築されており、正式な証明書(SOC 2やISO 27001など)はスケールに応じてロードマップに含まれています。特定のコンプライアンス、居住地、契約要件がある場合は、チームと一緒にそれらを確認することができます。

セキュリティ問題を発見したと思われる場合は、security [at] sois.aiまでご連絡ください。責任ある開示を歓迎し、協力して対応します。