Sécurité dès la conception
Nous concevons les systèmes Datanito autour du moindre privilège, de l’autorisation explicite, du stockage sécurisé des secrets, du transport chiffré, de la validation des entrées, des limites d’isolation, de l’auditabilité et d’un comportement sûr en cas d’échec.
Permissions des agents
Les agents utilisant des outils créent une frontière de sécurité différente d’un chat ordinaire. Nous cherchons à limiter les identifiants à la capacité minimale requise, séparer lecture et écriture lorsque possible et introduire des approbations pour les actions à fort impact.
Sécurité applicative
Nous utilisons des pratiques de développement sécurisé, notamment des requêtes préparées, protections CSRF pour les requêtes modifiant l’état, échappement des sorties, contrôles anti-abus, en-têtes de sécurité et maintenance des dépendances. Les identifiants sensibles doivent être fournis via la configuration d’environnement plutôt que dans le code source.
Infrastructure et données
L’architecture de production peut inclure des services segmentés, connexions chiffrées, journaux d’accès, sauvegardes, surveillance et contrôles spécifiques aux fournisseurs. L’accès aux systèmes et données de production doit être limité au personnel et aux services qui en ont besoin.
Sécurité propre à l’IA
Nous considérons l’injection de prompt, les appels d’outils dangereux, l’exfiltration de données, le contenu récupéré non fiable, la manipulation de modèles, l’autonomie excessive et l’exposition de secrets comme des risques de sécurité produit. Les contrôles peuvent inclure listes d’outils autorisés, séparation du contexte, assainissement, approbations, vérifications de politique, validation des sorties et évaluation.
Signaler une vulnérabilité
Si vous pensez avoir trouvé une vulnérabilité, contactez info@datanito.com. Évitez d’accéder à des données qui ne vous appartiennent pas, de perturber le service ou de divulguer publiquement un problème non résolu avant de nous avoir laissé une possibilité raisonnable de l’étudier.