Sicurezza
Sicurezza verificabile, non promesse
La cosa più delicata che puoi affidare ad Architect è una chiave API. Questa pagina spiega quali controlli la proteggono, cosa può vedere il browser e dove può essere inviata.
La tua chiave API
- La tua chiave viene cifrata sul server prima di essere salvata: il testo in chiaro non viene mai scritto nel database.
- La tabella ha la row-level security attiva senza alcuna policy: nessuna sessione browser, inclusa la tua, può leggere una riga. Solo il ruolo di servizio del server può farlo, e decifra la chiave solo per la singola richiesta.
- Una chiave utente viene inviata solo all'endpoint ufficiale del provider (api.openai.com, api.anthropic.com, …): gli URL personalizzati sono ignorati per le chiavi utente, per progetto.
- Non esiste alcun endpoint che restituisca una chiave salvata. L'unica cosa che un client riceve è il suggerimento mascherato.
- Eliminare una chiave la rimuove immediatamente. Le azioni privilegiate sulle chiavi sono registrate in eventi di audit immutabili.
- Consigliamo di collegare una chiave dedicata con un tetto di spesa impostato presso il tuo provider: la tua esposizione massima è il tetto che hai scelto, applicato dal tuo provider, del tutto indipendente da Architect.
Cosa può vedere il browser
Dopo il salvataggio, Architect restituisce solo il provider, la data di creazione e un breve suggerimento mascherato. La chiave completa non viene mai restituita da una risposta API né mostrata nella pagina dell'account.
Sicurezza della piattaforma
- I file di conoscenza caricati sono trattati come dati non attendibili: sono delimitati in modo che il contenuto non possa sovrascrivere policy di sistema, ruoli, strumenti o regole di output (difesa da prompt injection), e superano validazioni MIME e magic-byte con parsing limitato.
- Registrazione e recupero sono protetti da Turnstile verificato lato server e rate limit fail-closed; puoi controllare e revocare le tue sessioni attive dal tuo account.
- L'accesso amministratore richiede autenticazione a due fattori TOTP (AAL2). Le chiavi API sviluppatore supportano ambiti, scadenza, rotazione e quote per chiave.
- La Content-Security-Policy usa nonce per richiesta, la protezione CSRF si fida solo dell'origine canonica e i rilasci vengono distribuiti senza traffico finché i controlli automatici su schema, fatturazione e sicurezza non passano, con rollback automatico.
- I pagamenti passano interamente da Stripe. Architect non vede né conserva mai i dati completi della carta.
Hai trovato una vulnerabilità o hai una domanda di sicurezza prima di abbonarti? Rispondiamo alle segnalazioni di sicurezza con priorità.
Contattaci