보안과 신뢰

증명할 수 있는 것과, 없는 것

Naski는 SOC 2 보고서도, ISO 27001 인증도 갖고 있지 않습니다. 아래는 제품이 실제로 하는 일과, 그것을 약속하는 문서입니다.

EU에서 호스팅

운영 서비스는 Google Cloud의 europe-west1 리전에서 돌아갑니다. 모델 트래픽은 추가로 EU 데이터 경계 안에 묶어 둘 수 있으며, 그 안에서 처리할 수 없는 요청은 다른 곳으로 보내지 않고 거부합니다.

암호화된 비밀 정보

커넥터 자격 증명, 원격 MCP 서버 자격 증명, 2단계 인증 비밀 정보는 저장 시 암호화됩니다. MCP 액세스 토큰과 OAuth 인증 코드는 해시로만 저장하고, 비밀번호는 Argon2 해시로 저장하며, 저장된 파일은 수명이 짧은 서명 URL로 제공합니다.

싱글 사인온, 회사의 조건대로

OIDC이며 조직이 설정합니다. 이메일 도메인은 그 도메인 아래의 DNS 레코드로 통제권이 증명되기 전까지 아무 권한도 주지 않고, 싱글 사인온은 구성원 자격을 줄 뿐 기존 역할을 올리지 않습니다.

회사가 요구하는 2단계 인증

조직은 구성원에게 TOTP를 요구할 수 있습니다. 이 요구는 회사의 공유 공간과 그 에이전트를 가로막을 뿐, 개인 계정을 가로막지는 않습니다. 누구의 개인 작업도 고용주의 정책에 볼모로 잡히지 않습니다.

내보낼 수 있는 감사 기록

접근 권한의 부여와 회수, 역할 변경, 에이전트 소유권과 예산 변경, 자격 증명 설정, 승인과 검토 결정, 문서 열람 — 각각을 누가·무엇을·언제와 함께 기록하고 CSV로 내려받습니다.

신뢰할 수 없는 코드는 계속 신뢰하지 않습니다

에이전트 코드는 전역 범위가 비어 있고 메모리 한도와 시간 제한이 걸린 격리된 공간에서 실행됩니다. 모든 값은 JSON으로 오가며, 자격 증명은 그 안으로 들어가지 않습니다. 바깥으로 나가는 호출은 HTTPS만 허용하고, 주소가 사설 네트워크로 해석되면 거부합니다. 공유 페이지는 자체 네트워크가 없는 샌드박스 프레임에서 표시됩니다.

문서

앱 도메인에 공개하며, 영업 주기가 아니라 코드에 맞춰 갱신합니다.

여기 적힌 내용이 사실이 아니라면 알려 주십시오

이 페이지의 모든 문장은 제품이나 그 문서들에서 확인할 수 있어야 합니다. 그렇지 않은 것이 있으면 [email protected]로 알려 주십시오. 고치거나 내리겠습니다.