Sicherheit und VertrauenWas wir belegen können, und was nicht
Naski hat weder einen SOC-2-Bericht noch ein ISO-27001-Zertifikat. Was folgt, ist das, was das Produkt tut, und die Dokumente, die uns darauf festlegen.
In der EU gehostet
Der Produktionsdienst läuft in der Region europe-west1 von Google Cloud. Modellverkehr kann zusätzlich in einer EU-Datengrenze gehalten werden, die jede Anfrage ablehnt, die sie darin nicht bedienen kann, statt sie anderswohin zu leiten.
Verschlüsselte Geheimnisse
Zugangsdaten von Konnektoren, entfernten MCP-Servern und Zwei-Faktor-Geheimnisse sind ruhend verschlüsselt. MCP-Zugriffstoken und OAuth-Autorisierungscodes werden nur als Hash gespeichert, Passwörter als Argon2-Hash, und Dateien werden über kurzlebige signierte URLs ausgeliefert.
Single Sign-on zu Ihren Bedingungen
OIDC, von der Organisation konfiguriert. Eine E-Mail-Domain gewährt nichts, solange kein DNS-Eintrag unter dieser Domain Ihre Kontrolle belegt, und Single Sign-on gewährt Mitgliedschaft, ohne je eine bestehende Rolle anzuheben.
Zwei-Faktor, vom Unternehmen verlangt
Eine Organisation kann TOTP von ihren Mitgliedern verlangen. Die Anforderung schützt den gemeinsamen Bereich des Unternehmens und seine Agenten — nicht das persönliche Konto, damit niemandes private Arbeit von einer Arbeitgeberrichtlinie in Geiselhaft genommen wird.
Ein exportierbares Audit-Protokoll
Erteilte und entzogene Rechte, Rollenwechsel, Eigentum und Budget von Agenten, gesetzte Zugangsdaten, Freigabe- und Prüfentscheidungen sowie Dokumentzugriffe — jeweils mit Wer, Was und Wann festgehalten und als CSV herunterladbar.
Nicht vertrauenswürdiger Code bleibt es
Agentencode läuft in einer isolierten Umgebung mit leerem globalem Geltungsbereich, Speichergrenze und Zeitlimit; jeder Wert überquert die Grenze als JSON, und Zugangsdaten gelangen nie hinein. Ausgehende Aufrufe sind nur über HTTPS möglich und werden abgelehnt, wenn die Adresse in ein privates Netz auflöst. Geteilte Seiten laufen in einem abgeschotteten Rahmen ohne eigenes Netz.