⚠️ Scheduled upgrade in progress — brethof-brain is moving to its new architecture. Signups and new installs are paused for the moment; nothing is lost and everything returns shortly.

Keselamatan

Anda meminta kami untuk menyimpan ingatan kerja mengenai segala tindakan yang dilakukan oleh ejen-ejen anda. Inilah cara yang digunakan untuk melindunginya.

Satu pangkalan data untuk setiap pelanggan

Ingatan anda bukanlah baris dalam jadual bersama yang mempunyai lajur untuk pelanggan. Setiap pelanggan mempunyai ingatan mereka sendiri. pangkalan data sendiri. Tidak ada jadual yang dikongsi, dan tiada pertanyaan yang melibatkan pelanggan berbeza yang boleh menyebabkan kesilapan, kerana sempadannya ialah pangkalan data itu sendiri, bukannya penapis yang perlu diingat untuk ditulis oleh seseorang.

Sempadan tersebut diuji dari luar pada setiap versi yang dikeluarkan: dua akaun sebenar digunakan, dan setiap pintu yang menghantar data akan diperiksa untuk memastikan bahawa kedua-duanya tidak dapat melihat antara satu sama lain. Sebuah versi tidak akan dikeluarkan sekiranya ujian ini tidak berjaya.

Kunci, dan siapa yang boleh menggunakannya

Kami tidak dapat menunjukkan kunci anda sendiri.

Kunci API dipaparkan kepada anda sekali sahaja, semasa penciptaan. Apa yang kami simpan ialah hash SHA-256 — jadi salinan pangkalan data kami tidak memberikan sesiapa kunci yang berfungsi, dan kami mahupun penyerang tidak dapat membaca semula kunci anda. Pembatalan kunci berkuat kuasa pada perkhidmatan dalam masa lebih kurang seminit, dan serta-merta pada mesin yang menyajikan ingatan anda.

Kunci boleh dipermudahkan.

Kunci tidak semestinya berkuasa penuh. Kunci boleh Dihadkan mengikut setiap projek — Baca dan tulis, baca sahaja, atau tidak kelihatan sepenuhnya — yang sesuai untuk kontraktor, tugas CI, atau agen khusus yang tidak perlu membaca bahagian lain kerja anda. Kunci dengan skop yang rosak atau tidak boleh dibaca akan dinafikan segalanya, bukan diberikan segalanya.

Pengesahan dua faktor

Akaun anda mungkin memerlukan faktor pengesahan kedua semasa log masuk. Apabila ciri ini diaktifkan, ia akan dikenakan semasa proses log masuk, bukan sekadar dipaparkan sebagai tetapan sahaja. Kami mengesyorkannya, tetapi tidak memaksa penggunaannya. Ingatan seseorang hanya seaman akaun yang menyimpannya; namun, menjadikan pemadaman data peribadi bergantung pada pendaftaran nombor telefon akan menyebabkan keadaan yang lebih buruk.

Perlindungan daripada ejen-ejen anda sendiri

Inilah aspek yang kebanyakan perkhidmatan tidak pertimbangkan. Memori anda sentiasa dikendalikan oleh ejen AI – dan ejen tersebut boleh membuat kesilapan, menerima arahan jahat yang tersembunyi dalam kandungan yang diminta untuk dibaca, atau memadamkan maklumat yang salah beberapa jam sebelum manusia menyedarinya.

Oleh itu, arkib perbualan asli sengaja diletakkan di luar jangkauan mereka. Tiada ejen yang boleh memadam satu mesej pun. Tiada ejen yang boleh mengakses data tiga bulan terakhir sama sekali. Sejarah yang lebih lama hanya boleh dipadam secara pukal, mengikut setiap projek. Memadamkan seluruh projek — satu-satunya tindakan yang dapat mempengaruhi keseluruhan arkib — tidak tersedia untuk ejen pada mana-mana tahap; ia dilakukan dalam panel akaun, di mana manusia akan menaip nama projek tersebut.

Sebab mengapa ini penting adalah mudah: ingatan yang disusun berasal daripada arkib, dan arkib itulah yang asli. Apa sahaja yang hilang akibat penyuntingan yang buruk boleh dibina semula berdasarkan sejarah. Tiada apa yang dapat membina semula sejarah itu sendiri.

Penyulitan, sandaran, dan tempat data anda berada

Lalu lintas data dienkripsi semasa penghantaran menggunakan TLS. Data yang disimpan pula turut dienkripsi. dua kali: Enkripsi penuh dilakukan pada tahap asas, dan di atasnya pula, pangkalan data anda—setiap perbualan, setiap rekod, serta log write-ahead—semuanya dienkripsi. kunci khusus untuk setiap pelanggan anda, Berasingan daripada pelanggan yang lain. Kunci yang digunakan untuk membuka ruang penyimpanan tersebut tidak disimpan sama sekali pada pelayan pangkalan data; cakera yang dicuri, imej yang bocor, atau cakera yang sudah tidak digunakan hanyalah gangguan semata-mata.

Pemadaman adalah kriptografi

Oleh kerana setiap pelanggan mempunyai kunci mereka sendiri, maka memadamkan data anda bukanlah cara yang efektif untuk membersihkan storan tersebut. Kunci anda telah dimusnahkan dan pangkalan data anda telah dipadamkan., Dan apa yang tinggal itu tidak dapat dibaca oleh sesiapa pun, termasuk kami. Salinan sandaran yang telah dienkripsi akan dipadamkan sepenuhnya, bukannya dibiarkan tamat tempoh; manakala sebarang salinan yang masih ada juga akan dimusnahkan apabila sistem sandaran kami beroperasi semula, dalam masa 30 hari paling lama. Tidak ada salinan yang boleh kami gunakan untuk mendapatkan kembali data tersebut.

Apa yang tidak dilindungi oleh penyulitan setiap pelanggan

Dua had yang jelas. Enjin pangkalan data menyimpan statistik perancangan pertanyaan dalaman yang menggunakan sampel nilai lajur; sampel-sampel tersebut dilindungi oleh penyulitan volum, bukan kunci peribadi anda. Penyulitan semasa data tidak aktif bermaksud data tersebut tetap perlu didekripsi oleh perkhidmatan untuk memenuhi permintaan carian dan proses penyusunan data; oleh itu, dasar dan kawalan akses kami ialah “kami tidak pernah melihat data anda”, bukan kerana mustahil dari segi matematik. Kami lebih suka memberitahu anda di mana batasnya berbanding membiarkan anda menganggap bahawa tiada batasan sama sekali.

Salinan sandaran dijalankan setiap malam. Dikriptkan sebelum ia meninggalkan mesin kami., Ia disimpan di luar lokasi asalnya di EU mengikut jadual yang ditetapkan, dan disimpan selama maksimum tiga bulan. Apabila sebuah akaun dipadamkan, salinan sandarannya juga akan dipadamkan bersamanya, dan sebarang salinan yang tinggal akan dimusnahkan dalam masa 30 hari.

Memori anda disimpan, diindeks, dan dicari sepenuhnya dalam EU — pelayan kami di Frankfurt dan sandaran kami di Falkenstein, kedua-duanya di Jerman. Embedding carian dikira pada mesin kami sendiri dan tidak pernah meninggalkannya.

Satu-satunya pengecualian ialah kurasi AI. Petikan yang sedang dikurasi dihantar ke Ollama, di Amerika Syarikat, Diproses, dan dikembalikan. Terma yang diterbitkan Ollama menyatakan bahawa input dan output diproses secara sementara dan tidak pernah digunakan untuk melatih model — itu komitmen mereka, dalam terma mereka sendiri, dan kami nyatakan sebagai milik mereka, bukan janji kami. Tiada apa-apa lagi yang meninggalkan EU. Jika anda memerlukan kurasi tidak pernah meninggalkan EU juga, itu tersedia pada penggunaan khusus — tanya. Setiap sub-pemproses, dengan tujuan dan lokasi, disenaraikan dalam… Dasar Privasi.

Cara kami beroperasi

Keistimewaan minimum, secara lalai

Perkhidmatan ini berjalan sebagai pengguna tanpa hak istimewa di dalam kontainernya, bukan sebagai root. Peranan pangkalan data tersebut bukanlah peranan superuser, dan ia tidak boleh membaca fail-fail dari hos. Semua ini akan disemak secara automatik sebelum setiap versi dikeluarkan, bukannya dianggap secara sembarangan.

Titik hujung dalaman dikunci di tepi.

Titik hujung yang digunakan untuk menyediakan akaun dan mengesahkan kunci hanya boleh diakses oleh lapisan kawalan kami sendiri. Proses pengesahan dilakukan di sempadan rangkaian sebelum sebarang permintaan diterima, dan sekali lagi menggunakan rahsia bersama yang digunakan untuk tujuan tersebut. Dua lapisan pengesahan, bukan satu.

Gagal tertutup

Apabila sesuatu hilang atau tidak dapat dibaca, perkhidmatan tersebut akan menolaknya daripada membuat tekaan. Kunci yang tidak boleh disahkan akan ditolak. Hak akses yang rosak juga tidak memberikan sebarang manfaat. Rahsia penandatanganan webhook yang hilang akan menolak setiap acara yang diterima, daripada mempercayai maklumat yang diterima. Ini merupakan pendekatan yang sengaja diambil: mod kegagalan perkhidmatan penyimpanan data seharusnya ialah “tiada jawapan”, bukan “jawapan yang salah untuk pelanggan yang sebenar”.

Setiap keluaran disahkan dari luar

Sebelum mana-mana keluaran dilancarkan, pintu automatik menguji keseluruhan produk daripada akaun baharu melalui sambungan rangkaian sebenar: pendaftaran, pengeluaran dan pembatalan kunci, penyimpanan dan pemanggilan ingatan, pengasingan antara dua akaun aktif, eksport data, dan pemadaman penuh. Ia sama ada lulus sepenuhnya atau keluaran tidak berlaku.

Melaporkan masalah keselamatan

Jika anda percaya bahawa anda telah menemui kelemahan tertentu, sila beritahu kami terlebih dahulu sebelum memberitahu sesiapa pun yang lain. Kami akan bekerjasama dengan anda. Butiran hubungan kami boleh didapati di /.well-known/security.txt atau tulis kepada [email protected]. Kami tidak mengancam para penyelidik yang melaporkan dengan niat baik.

Keperluan yang lebih mendalam — perjanjian pemprosesan data, penempatan khusus di wilayah yang anda pilih, atau mengekalkan kurasi dalam EU — ialah perkara yang kami kendalikan secara langsung. Tanya.

Dengarnya bila ia dihantar

Baru dikeluarkan, penanda aras sebenar, dan ulasan terperinci sekali-sekala. Tiada spam, boleh berhenti langganan dengan satu klik sahaja.

Segala yang kami bina

Luaran: YouTube · GitHub