Защита данных и управляемость встроены в архитектуру платформы, а не добавлены опцией: данные не утекают во внешние модели, заказчики изолированы, а каждое действие видно и прослеживаемо.
Изоляция и защита данных
Если данные могут утечь, а действия агентов неподконтрольны, служба информационной безопасности просто запрещает инструмент. Поэтому защита данных встроена в платформу изначально — почему это решает судьбу внедрения, разобрано в Измерении 3 «Безопасность и управляемость».
Идентификатор организации берётся из подписанного токена и входит в имена индексов и таблиц; разграничение доступа к данным на уровне записей в PostgreSQL. Языковая модель никогда не получает идентификатор как аргумент — не обратится к чужим данным ни по ошибке, ни через подсказку. Для полной физической изоляции (отдельный кластер под заказчика) — см. развёртывание, профиль «Узел»«Центр» — центральный кластер поставщика; «Узел» — изолированный кластер заказчика.
Трафик к языковым моделям фильтруется двумя слоями: нейросетевая NERраспознавание именованных сущностей (Named Entity Recognition)-модель распознаёт персональные данные в контексте, регулярные выражения перехватывают структурированные шаблоны (ИНН, СНИЛС, карты). Данные маскируются до отправки. Детали и учёт — на странице «Модели, защита данных, учёт».
Код пользовательских шагов исполняется в изолированном окружении с ограничениями по нагрузке и памяти, без доступа к учётным данным других заказчиков. Установка произвольных пакетов из интернета заблокирована при стандартной конфигурации.
Секреты в репозитории зашифрованы (SOPSшифрование секретов в репозитории (Secrets OPerationS)), ключ хранится вне репозитория. Авторизация пользователей — через корпоративный SSO с поддержкой LDAPоблегчённый протокол доступа к каталогам (Lightweight Directory Access Protocol)-федерации, MFAмногофакторная аутентификация (Multi-Factor Authentication) и разных способов входа.
Контроль и управляемость
Безопасность — лишь половина доверия. Вторая — управляемость: действия агентов можно ограничить и проследить.
В журнале видно, кто, что и когда сделал; каждое срабатывание DLP фиксируется с указанием сработавшего слоя. Уведомления внешних систем подписываются HMACкод аутентификации сообщений на основе хеша (Hash-based Message Authentication Code), если задан секрет подписи.
Доступ к доменам данных выдаётся ролям, группам и пользователям через корпоративный SSO; применяется немедленно, без перезапуска. При активной специализации агент видит только привязанные к ней индексы.
Спорные шаги конвейера уходят на проверку сотруднику: конвейер ставится на паузу до его решения, шаги с высокой уверенностью модели проходят автоматически, а время ожидания ответа ограничено. Контроль встроен в маршрут, а не приклеен сбоку.
Смысловая архитектура: пять слоёв, две плоскости, технологический стек.
Несколько поставщиков моделей, защита данных, учёт токенов по разрезам.
Kubernetes, GitOpsуправление инфраструктурой через Git, профили «Центр»/«Узел»«Центр» — центральный кластер поставщика; «Узел» — изолированный кластер заказчика, изолированный контур.