Skip to content

Доказательства безопасности для enterprise review

Модели развёртывания, границы данных, identity controls, auditability и procurement-материалы в одном месте для команд безопасности, privacy и архитектуры.

  • Развёртывание под контролем заказчика
  • Действия с подтверждением человека
  • Честные ограничения
  • Проверено 28 июля 2026

Сначала определяем границу, затем выбираем модель

Точный набор контролей согласуется для каждого проекта. Матрица описывает архитектурные профили, а не общую сертификацию.

Контрольная точкаВаше облакоВаша инфраструктураOn-premisesAir-gapped
Расположение данныхВаш cloud tenantВаши серверы и сетиВаш ЦОДИзолированная среда
InferenceОдобренный endpoint в tenantEndpoint внутри периметраЛокальный или частный endpointТолько локально
Входящий доступПо политике заказчикаНе требуетсяНе требуетсяОтсутствует
Поставка релизовКонтролируемый pipelinePull под контролем заказчикаПодписанный offline-пакетPull-only/offline пакет
Типовой сценарийEnterprise cloudСуверенная средаРегулируемые операцииСтрого изолированная среда

Возможности и ответственность подтверждаются в solution design и security review до production.

Egress под контролем

В суверенных развёртываниях управляющая плоскость не хранит данные заказчика; единственный исходящий трафик — не содержащий данных сигнал лицензии.

Рантайм-защёлка не даёт системе стартовать, пока инференс не привязан к одобренной точке, и жёстко блокирует любой вызов за пределы периметра.

ИИ никогда не превышает права человека

SSO и корпоративный каталог

Вход через ваш identity provider; учётные записи и роли следуют вашему каталогу.

Выполнение от имени пользователя

ИИ не может превысить права запустившего; авторизация перепроверяется на каждый запрос.

Ролевая модель доступа

Доступ ограничен ролью и областью; административные действия отделены от повседневных.

Каждый шаг подотчётен

Неизменяемый след

Каждый шаг рассуждения и действие фиксируются в append-only, воспроизводимом следе.

Журнал на каждое чтение

Доступ к документам логируется на каждое чтение, а не на сессию.

Подтверждение человеком

Изменения в системах учёта требуют явного подтверждения человеком.

Ваши модели, ваши ключи

Своя модель: линии OpenAI и Anthropic Claude проверены внутри собственного облака заказчика — ключи не покидают ваш периметр.

Шифрование распространяется и на производную ИИ-плоскость: абстракции, дайджесты и утверждения зашифрованы, а не только исходные данные.

Чего мы не заявляем

  • Мы не заявляем сертификацию ISO или SOC; нашу безопасность мы показываем архитектурно и в рамках каждого проекта
  • Конкретные возможности зависят от режима развёртывания — облачный, on-prem и air-gap профили различаются
  • Security-ревью с вашей командой — часть каждого проекта до продакшена

Материалы для vendor, security и privacy review

Публичные документы доступны сразу. Материалы по проекту выпускаются после определения scope и границ deployment.

Security overview

Public

Версионированное резюме контролей и честных ограничений на английском языке.

Скачать Markdown

Privacy policy

Public

Обработка данных сайта, основания, сроки, получатели и права субъектов.

Открыть политику

Data Processing Agreement

По запросу

Готовится под услуги, роли, категории данных и модель deployment.

Запросить DPA

Security questionnaire

По запросу

Заполняется по фактическому scope решения.

Начать review

Architecture & data-flow pack

Под NDA

Границы, интеграции, порты, identities и операционная ответственность.

Запросить пакет

Processor schedule

Для проекта

Список применимых провайдеров зависит от каналов и deployment.

Смотреть категории

Публичные категории провайдеров и обработки

Базовый реестр для сайта и demo surfaces. Именной перечень для проекта предоставляется, когда ARBA выступает процессором.

ПоверхностьКогда используетсяДанныеОсновной контроль
Доставка и защита сайтаДоступ к публичному сайтуIP и request metadataОграниченные хранение и доступ
CRM и уведомленияОтправка формыРабочие контакты и содержание запросаNeed-to-know доступ
Messaging-каналыТолько при выборе каналаИдентификаторы и сообщенияУсловия канала и выбор пользователя
Инфраструктура Aptus demoТолько demoВзаимодействие и functional tokenФункциональная цель и документированный срок

Правовые основания, сроки хранения и международные передачи описаны в Privacy Policy.

Как сообщить о возможной уязвимости

Отправьте воспроизводимый отчёт на [email protected] с темой “Security disclosure”. Укажите затронутую поверхность, влияние, шаги воспроизведения и безопасный способ связи. Мы стремимся подтвердить получение содержательного отчёта в течение пяти рабочих дней.

Не получайте, не изменяйте и не сохраняйте чужие данные; не нарушайте работу сервисов; согласуйте разумный срок исправления до публичного раскрытия. Сейчас ARBA не проводит публичную bug-bounty программу.

  • тестируйте только разрешённые аккаунты, tenants и данные
  • используйте минимальное доказательство проблемы
  • согласуйте публикацию, пока идёт исправление

Trust Center FAQ

Нет. Сейчас ARBA не заявляет ISO- или SOC-сертификацию. Контроли демонстрируются архитектурно и оцениваются для конкретного проекта.
Да. Поддерживаются облако и инфраструктура заказчика, on-premises и air-gap. Точные возможности зависят от выбранного профиля.
Да. Security review, согласование data flow и границ ответственности входят в путь к production.

Подключайте security, privacy и architecture teams

Мы разберём фактическую границу deployment, контроли и открытые вопросы вместе с ними.