⚠️ Scheduled upgrade in progress — brethof-brain is moving to its new architecture. Signups and new installs are paused for the moment; nothing is lost and everything returns shortly.

Säkerhet

Du ber oss att hålla arbetsminnet för allt dina agenter gör. Här är exakt vad som skyddar det.

En databas per kund

Ditt minne är inte en rad i en delad tabell med en kundkolumn. Varje kund får sitt eget. egen databas. Det finns inga delade tabeller och inga kundöverskridande frågor som kan bli fel, eftersom gränsen är själva databasen snarare än ett filter som någon måste komma ihåg att skriva.

Den gränsen testas utifrån vid varje utgivning: två verkliga konton, och varje dörr som returnerar data kontrolleras för att bekräfta att ingen kan se den andra. En utgivning skickas inte ut om det inte passerar.

Nycklar, och vem som kan använda dem

Vi kan inte visa dig din egen nyckel.

API-nycklar visas för dig exakt en gång, vid skapandet. Det vi lagrar är en SHA-256-hash – så en kopia av vår databas ger ingen en fungerande nyckel, och varken vi eller en angripare kan läsa ut din. Att återkalla en nyckel träder i kraft i tjänsten inom ungefär en minut, och omedelbart på den maskin som betjänar ditt minne.

Nycklar kan begränsas

En nyckel behöver inte vara allsmäktig. Nycklar kan vara avgränsad per projekt — Läs- och skrivrättigheter, endast läsning eller helt osynlig – vilket är den rätta formen för en entreprenör, ett CI-jobb eller en agent med ett enda syfte som inte har med resten av ditt arbete att göra. En nyckel med korrupta eller oläsbara omfattningar nekas allt istället för att beviljas allt.

Tvåfaktorsautentisering

Ditt konto kan kräva en andra faktor vid inloggning, och när du aktiverar den tillämpas den vid inloggning, inte bara visas som en inställning. Vi rekommenderar det och tvingar inte det: ditt minne är bara så skyddat som kontot som håller det, men att göra radering av dina egna data villkorat av att registrera en telefon vore värre.

Skydd mot dina egna agenter

Detta är den del som de flesta tjänster inte tänker på. Ditt minne hanteras kontinuerligt av AI-agenter – och en agent kan göra ett misstag, få en illvillig instruktion gömd i innehåll den ombads läsa, eller radera fel sak timmar innan en människa märker det.

Så den råa konversationsarkivet är avsiktligt utanför deras räckhåll. Ingen agent kan ta bort en enda meddelande. Ingen agent kan någonsin komma åt de senaste tre månaderna. Äldre historik kan endast tas bort i större mängder, per projekt. Att ta bort ett helt projekt – den enda handlingen som påverkar arkivet i helheten – är inte tillgängligt för agenter på någon nivå; det sker i kontoplanlet, där en manus skriver in projektnamnet.

Anledningen till att detta är viktigt är enkel: kuraterat minne är härlett, och arkivet är original. Allt som en dålig redigering förlorar kan återbyggas från historien. Ingenting kan återbygga historien.

Kryptering, säkerhetskopior och var dina data finns

Trafficen krypteras under överföring med TLS. När den står stilla krypteras din minne. två gånger: Fullständig kryptering i botten, och ovanpå det är din databas – varje samtal, varje post, samt write-ahead-loggen – krypterad under din egen nyckel per kund, Separat från alla andra kunders data. Nyckeln som öppnar lagringsvolymen lagras inte alls på databasservern: en stulen disk, en läckad bild eller en avstängd enhet är obehövlig information.

Radering är kryptografisk

Eftersom varje kund har sin egen nyckel är det inte möjligt att radera dig genom en enkel genomgång av lagringsutrymmet. Din nyckel har förstörts och din databas har tas bort., Och det som kvarstår är oläsbart för alla, inklusive oss. De krypterade säkerhetskopierna raderas direkt istället för att låta dem gå ut på sin tid, och alla kvarvarande kopior ställs under grävsel när våra säkerhetskopiersystem cyklar, inom högst 30 dagar. Det finns inget kopier som vi kan ta tillbaka.

Vad kundbaserad kryptering inte täcker

Två tydliga gränser. Databasmotorn behåller interna statistiker för frågeplanering som tar prov av kolummvärden; dessa prov ligger under volymkrypteringen, inte under din personliga nyckel. Och kryptering i vila är precis det – i vila: tjänsten måste avkryptera dina data för att kunna hantera dina sökningar och utföra kuratorier, så “vi tittar aldrig på dina data” är vår policy och våra åtkomstkontroller, inte en matematisk omöjlighet. Vi föredrar att berätta för dig var gränsen ligger än att låta dig anta att den inte finns.

Säkerhetskopior skapas varje natt, de krypterades innan de lämnar våra maskiner, Och de lagras utanför platsen i EU enligt en rotierande schemaläggning, och förvaras i upp till tre månader. När ett konto raderas raderas dess säkerhetskopior tillsammans med det, och alla kvarvarande kopior försvinner inom 30 dagar.

Ditt minne lagras, indexeras och söks helt inom EU – våra servrar finns i Frankfurt och våra säkerhetskopior i Falkenstein, båda i Tyskland. Sökembeddningar beräknas på våra egna maskiner och lämnar dem aldrig.

Det enda undantaget är AI-kurering. Den text som kureras skickas till Ollama, i USA, Bearbetas och returneras. Ollamas offentliga villkor anger att indata och utdata bearbetas tillfälligt och aldrig används för att träna modeller – det är deras engagemang, enligt deras egna formuleringar, och vi framställer det som deras, inte som vår löfte. Ingenting annat lämnar EU:en. Om du behöver en lösning där allt för alltid stannar inom EU:en finns det sådant tillgängligt i en speciell implementering – fråga gärna. Varje underbearbetare, med syfte och plats, listas i den. Integritetspolicy.

Hur vi arbetar

Minsta behörighet, som standard

Tjänsten körs som en icke-privilegierad användare i sin behållare, aldrig som root. Dess databasroll är inte en superanvändare och kan inte läsa filer från värddatorn. Detta verifieras automatiskt före varje utgivning snarare än antas.

Interna slutpunkter är låsta vid kanten

De slutpunkter som etablerar konton och validerar nycklar är endast nåbara av vår egen kontrollplan, autentiserade vid nätverkskanten innan en begäran ens anländer, och igen med en delad hemlighet bakom. Två lås, inte ett.

Misslyckas stängt

När något saknas eller är oläsbart vägrar tjänsten istället för att gissa. En icke verifierbar nyckel avvisas. Korrupta behörigheter ger ingenting. En saknad webhook-signeringshemlighet avvisar varje händelse istället för att lita på det som anländer. Detta är en avsiktlig hållning: felmoden för en minnestjänst bör vara "inget svar", aldrig "fel kunds svar".

Varje release är verifierad utifrån

Innan någon version släpps går en automatisk kontroll genom hela produkten från ett helt nytt konto via en riktig nätverksanslutning: registrering, utfärdande och återkallande av nycklar, lagring och återkallande av minne, isolering mellan två aktiva konton, dataexport och fullständig radering. Antingen klarar den allt eller så sker ingen release.

Rapportera ett säkerhetsproblem

Om du tror att du har hittat en sårbarhet, vänligen berätta för oss innan du berättar för någon annan, och vi kommer att samarbeta med dig. Kontaktuppgifter finns publicerade på /.well-known/security.txt eller skriv till [email protected]. Vi hotar inte forskare som rapporterar i god tro.

Djupare krav – ett avtal om databehandling, en dedikerad distribution i en region du väljer, eller att hålla kuratering inom EU – är saker vi hanterar direkt. Fråga.

Hör det när det släpps

Nya utgåvor, verkliga riktmärken och ibland en djupdykning. Ingen skräppost, avregistrera dig med ett klick.

Allt vi bygger

Externt: YouTube · GitHub