Usalduskeskus

Usaldust ei deklareerita. Seda kontrollitakse.

See leht sisaldab ainult mehhanisme, mis on koodis või taristus olemas, koos nende tegelike väärtuste ja kontrollikuupäevaga. Kui midagi veel ei eksisteeri — sertifikaat, avalik liivakast —, kirjutame ka selle välja. Ülejäänud sait müüb; see leht kirjeldab.

Krüpteerimine

AES-256-GCM puhkeolekus, TLS edastamisel

Tundlikud andmed — dokumendid, identiteedid, hindamiselemendid, teadete sisu — elavad AES-256-GCM-iga krüpteeritud veergudes (skeemi _enc veerud). Seifi võti ei lahku kunagi serverist; selle tagatiskoopiat hoitakse vallasrežiimis, just selleks, et taastamine jääks võimalikuks ja krüptokustutus samuti. Kõiki pindu serveeritakse üle TLS-i.

Eraldatus

Üks büroo, üks üürnik — jõustab andmebaas, mitte kood

Iga büroo on eraldatud PostgreSQL-i Row Level Security abil sundrežiimis, kõrvaltabelid kaasa arvatud: andmebaas keeldub serveerimast teise büroo rida isegi vigasele rakenduskoodile. Võrgustiku juhtimispult koondab näitajaid; ühtegi kahtlase tehingu teadet ei kuvata kunagi jagatud pinnal (Prantsuse CMF art. L.561-18).

Tõend & terviklus

Aheldatud register, ankurdatud kolmanda osapoole juures, kontrollitav ilma meieta

Iga toimik peab SHA-256 aheldatud terviklusregistrit; juured ankurdatakse kolmandast osapoolest ajatempliteenuse juures (RFC 3161 protokoll). Kontrollijad on avaldatud ja töötavad vallasrežiimis, ilma Vigilae kontota: inspektor — või konkurent — saab ahela ümber arvutada lehelt /verif/. Tõend ei sõltu tellimusest.

Juurdepääs

TOTP, nõudlikud paroolid, epohhipõhised seansid

TOTP teine tegur on saadaval igal kontol ja selle saab muuta kohustuslikuks kogu büroole. Paroolid on vähemalt 12 tähemärki, entroopiakontrolliga — kaksteist korda sama täht läbi ei lähe. Seansid on epohhipõhised: väljalogimine või lähtestamine muudab kohe kehtetuks kõik enne seda väljastatud pääsmed, igal seadmel.

Pinnad

Range CSP kõikjal, kus elavad isikuandmed

Isikuandmeid kuvavaid pindu serveeritakse range Content Security Policy'ga — ei tekstisisest skripti, ei kolmanda osapoole päritolu, ei külastajamõõtmist. Avalikku saiti mõõdetakse ilma küpsisteta. Connecti API avab ainult neutraalseid pindu, dokumenteeritud arendajate jaotises.

Varukoopiad

Krüpteeritud, 3-2-1, taastamine testitud igal nädalal

Krüpteeritud restic-varukoopiad, järgides 3-2-1 reeglit: kolm koopiat, kaks andmekandjat, üks väljaspool asukohta. Automatiseeritud taastamisharjutus käib igal nädalal — varukoopia, mida ei ole kunagi taastatud, on kõigest lootus. Avaldatud säilitus: päevaseid hoitakse 90 päeva, nädalasi 52 nädalat; andmebaasist kustutatud andmed kaovad seega kõigist varukoopiatest hiljemalt 12 kuud pärast kustutamist — tähtaeg, mis on kirjas meie andmetöötluslepingus. Saladusi hoitakse andmetest eraldi hoidlates.

Tehisintellekt

Vaikimisi passiivne, deklareeritud residentsus, käivitusaegne valvur

Ükski sisu ei liigu tehisintellekti mudelisse ilma selgesõnaliselt seatud lukuta: vaikimisi on tehisintellekti tajumine passiivne ja kõik muu — sõelumine, riskihindamine, register — töötab ilma selleta, determineeritud mootoritel. Kui see on sisse lülitatud, on residentsus deklareeritud (Vertex AI, regioon europe-west1) ja käivitusaegne valvur keeldub serverit käivitamast, kui tegelik pakkuja või regioon erineb deklareeritust: leht, mida loete, ei saa valetada vaikimise teel. Üksikasjad: tehisintellekti kasutamise poliitika.

Volitatud töötlejad

Täna neli, loetletud tegelikust konfiguratsioonist

Hetzner Online GmbH (majutus, Saksamaa); Google Cloud (Vertex AI) — Anthropicu mudel Claude (tehisintellekti tajumine, kui see on sisse lülitatud, Euroopa Liit); Brevo (tehingu-e-kirjad, Prantsusmaa); HubSpot Ireland Ltd (avaliku saidi vormid, Iirimaa). Täielik loend — eesmärgid, andmed, kaitsemeetmed — genereeritakse teenuse konfiguratsioonist: /sous-traitants/. Pakkuja, keda seal ei ole, ei töötle meie jaoks midagi. Sõelumine ise käib kohapeal: ühtegi kliendinime ei saadeta kunagi andmemüüjale.

Turvanõrkused

Teade, mida loevad teenust käitavad inimesed

Arvate, et leidsite nõrkuse? Kirjutage aadressile contact@vigilae.org, teemareal „Security": sõnum jõuab otse platvormi käitava meeskonnani. Kirjeldage nähtut, kasutamata nõrkust kaugemale kui demonstratsiooniks vajalik ja pääsemata ligi andmetele, mis ei ole teie omad; me kinnitame kättesaamise, parandame ja hoiame teid tulemusega kursis. Sihtotstarbeline aadress avaldatakse siin siis, kui see olemas on — mitte enne.

Mida see leht ei ütle

Ühtegi sertifikaati ei väideta — sest ühtegi ei ole

Siit ei leia te ei logo ega sertifikaadilühendit: meil ei ole tänase seisuga ühtegi ja mõne kuvamine oleks vale. Meie protseduurid — logimine, testitud varukoopiad, turvaülevaatused, töötlemisregistrid — on ehitatud nii, et kolmas osapool saaks neid auditeerida; päeval, mil sertifikaat saadakse, ilmub see siia koos oma täpse ulatuse ja kuupäevaga. Seni saab ülaltoodud mehhanisme kontrollida ka ilma märgiseta.

Kontrollitud 20. augustil 2026, koodi ja deklareeritud toodangukonfiguratsiooni vastu. Seda lehte uuendatakse siis, kui mehhanismid muutuvad — mitte kindla graafiku järgi. Ükski tööriist ei saa garanteerida täielikku vastavust ega intsidentide puudumist; mida me saame teha, on näidata teile, kuhu vaadata.