Usaldust ei deklareerita. Seda kontrollitakse.
See leht sisaldab ainult mehhanisme, mis on koodis või taristus olemas, koos nende tegelike väärtuste ja kontrollikuupäevaga. Kui midagi veel ei eksisteeri — sertifikaat, avalik liivakast —, kirjutame ka selle välja. Ülejäänud sait müüb; see leht kirjeldab.
AES-256-GCM puhkeolekus, TLS edastamisel
Tundlikud andmed — dokumendid, identiteedid, hindamiselemendid, teadete sisu — elavad AES-256-GCM-iga krüpteeritud veergudes (skeemi _enc veerud). Seifi võti ei lahku kunagi serverist; selle tagatiskoopiat hoitakse vallasrežiimis, just selleks, et taastamine jääks võimalikuks ja krüptokustutus samuti. Kõiki pindu serveeritakse üle TLS-i.
Üks büroo, üks üürnik — jõustab andmebaas, mitte kood
Iga büroo on eraldatud PostgreSQL-i Row Level Security abil sundrežiimis, kõrvaltabelid kaasa arvatud: andmebaas keeldub serveerimast teise büroo rida isegi vigasele rakenduskoodile. Võrgustiku juhtimispult koondab näitajaid; ühtegi kahtlase tehingu teadet ei kuvata kunagi jagatud pinnal (Prantsuse CMF art. L.561-18).
Aheldatud register, ankurdatud kolmanda osapoole juures, kontrollitav ilma meieta
Iga toimik peab SHA-256 aheldatud terviklusregistrit; juured ankurdatakse kolmandast osapoolest ajatempliteenuse juures (RFC 3161 protokoll). Kontrollijad on avaldatud ja töötavad vallasrežiimis, ilma Vigilae kontota: inspektor — või konkurent — saab ahela ümber arvutada lehelt /verif/. Tõend ei sõltu tellimusest.
TOTP, nõudlikud paroolid, epohhipõhised seansid
TOTP teine tegur on saadaval igal kontol ja selle saab muuta kohustuslikuks kogu büroole. Paroolid on vähemalt 12 tähemärki, entroopiakontrolliga — kaksteist korda sama täht läbi ei lähe. Seansid on epohhipõhised: väljalogimine või lähtestamine muudab kohe kehtetuks kõik enne seda väljastatud pääsmed, igal seadmel.
Range CSP kõikjal, kus elavad isikuandmed
Isikuandmeid kuvavaid pindu serveeritakse range Content Security Policy'ga — ei tekstisisest skripti, ei kolmanda osapoole päritolu, ei külastajamõõtmist. Avalikku saiti mõõdetakse ilma küpsisteta. Connecti API avab ainult neutraalseid pindu, dokumenteeritud arendajate jaotises.
Krüpteeritud, 3-2-1, taastamine testitud igal nädalal
Krüpteeritud restic-varukoopiad, järgides 3-2-1 reeglit: kolm koopiat, kaks andmekandjat, üks väljaspool asukohta. Automatiseeritud taastamisharjutus käib igal nädalal — varukoopia, mida ei ole kunagi taastatud, on kõigest lootus. Avaldatud säilitus: päevaseid hoitakse 90 päeva, nädalasi 52 nädalat; andmebaasist kustutatud andmed kaovad seega kõigist varukoopiatest hiljemalt 12 kuud pärast kustutamist — tähtaeg, mis on kirjas meie andmetöötluslepingus. Saladusi hoitakse andmetest eraldi hoidlates.
Vaikimisi passiivne, deklareeritud residentsus, käivitusaegne valvur
Ükski sisu ei liigu tehisintellekti mudelisse ilma selgesõnaliselt seatud lukuta: vaikimisi on tehisintellekti tajumine passiivne ja kõik muu — sõelumine, riskihindamine, register — töötab ilma selleta, determineeritud mootoritel. Kui see on sisse lülitatud, on residentsus deklareeritud (Vertex AI, regioon europe-west1) ja käivitusaegne valvur keeldub serverit käivitamast, kui tegelik pakkuja või regioon erineb deklareeritust: leht, mida loete, ei saa valetada vaikimise teel. Üksikasjad: tehisintellekti kasutamise poliitika.
Täna neli, loetletud tegelikust konfiguratsioonist
Hetzner Online GmbH (majutus, Saksamaa); Google Cloud (Vertex AI) — Anthropicu mudel Claude (tehisintellekti tajumine, kui see on sisse lülitatud, Euroopa Liit); Brevo (tehingu-e-kirjad, Prantsusmaa); HubSpot Ireland Ltd (avaliku saidi vormid, Iirimaa). Täielik loend — eesmärgid, andmed, kaitsemeetmed — genereeritakse teenuse konfiguratsioonist: /sous-traitants/. Pakkuja, keda seal ei ole, ei töötle meie jaoks midagi. Sõelumine ise käib kohapeal: ühtegi kliendinime ei saadeta kunagi andmemüüjale.
Teade, mida loevad teenust käitavad inimesed
Arvate, et leidsite nõrkuse? Kirjutage aadressile contact@vigilae.org, teemareal „Security": sõnum jõuab otse platvormi käitava meeskonnani. Kirjeldage nähtut, kasutamata nõrkust kaugemale kui demonstratsiooniks vajalik ja pääsemata ligi andmetele, mis ei ole teie omad; me kinnitame kättesaamise, parandame ja hoiame teid tulemusega kursis. Sihtotstarbeline aadress avaldatakse siin siis, kui see olemas on — mitte enne.
Ühtegi sertifikaati ei väideta — sest ühtegi ei ole
Siit ei leia te ei logo ega sertifikaadilühendit: meil ei ole tänase seisuga ühtegi ja mõne kuvamine oleks vale. Meie protseduurid — logimine, testitud varukoopiad, turvaülevaatused, töötlemisregistrid — on ehitatud nii, et kolmas osapool saaks neid auditeerida; päeval, mil sertifikaat saadakse, ilmub see siia koos oma täpse ulatuse ja kuupäevaga. Seni saab ülaltoodud mehhanisme kontrollida ka ilma märgiseta.
Kontrollitud 20. augustil 2026, koodi ja deklareeritud toodangukonfiguratsiooni vastu. Seda lehte uuendatakse siis, kui mehhanismid muutuvad — mitte kindla graafiku järgi. Ükski tööriist ei saa garanteerida täielikku vastavust ega intsidentide puudumist; mida me saame teha, on näidata teile, kuhu vaadata.