Güvenlik
Verinize ne oluyor
Whisperer işinizin dibinde duruyor: görüşmeler, belgeler, görevler, takvim ve bunları birbirine bağlayan bağlam. Bu sayfa o verinin neyle korunduğunu, nereden geçtiğini, kimin ulaşabildiğini ve nasıl silineceğini anlatıyor.
İddia etmediğimiz şeyler
Whisperer'ın SOC 2'si yok, ISO 27001'i yok, bağımsız bir güvenlik denetimi de yok — ve varmış gibi ima etmeyeceğiz. Yapabileceğimiz şey, sistemin nasıl kurulduğunu ve sınırlarının nerede olduğunu göstermek. Sayfanın geri kalanı bunu yapıyor.
-
Azla yetin
Bir özellik, onsuz çalışamayacağı veriyi alır, gerisini almaz. Kayıtsız oturum veritabanına hiçbir şey yazmaz.
-
Ayır
Her sorgu veri katmanında sahibiyle sınırlanır; her uç noktanın aklında tutmasına bırakılmaz.
-
Şifrele
Yolda olan her şey için TLS. Bağladığınız servislerin kimlik bilgileri veritabanına ulaşmadan önce şifrelenir.
-
Denetle
API'nin her rotası, açık bir genel listede değilse kimlik doğrulama ister — ve yeni bir rota gözden kaçarsa bir test düşer.
-
Açık ol
Verinin altyapımızdan çıktığı her yerde bu sayfa alıcının kim olduğunu, neyin gittiğini ve nedenini yazıyor.
Veriniz nereden geçiyor
Mikrofonunuzla bir cevap arasında beş durak. Hangisini açarsanız neyi taşıdığını görürsünüz.
-
01 Cihazınız
Taşıdığı: Mikrofon ve sistem sesi, aldığınız ekran görüntüleri, yüklediğiniz dosyalar.
Neden: Yakalama ancak görüşmenin olduğu yerde olabilir. Panel ekran kaydının dışında tutulur, bu yüzden ekranınızı paylaşırken görünmez; erişim jetonları da okunabilir bir dosyada değil, işletim sisteminin kendi sır kasasında durur — macOS'ta Keychain, Windows'ta DPAPI.
-
02 Bağlantı
Taşıdığı: İstemciniz ile Whisperer arasında geçen her şey.
Neden: HTTPS, TLS 1.2 veya üstü. Oturum jetonu adreste değil Authorization başlığında yolculuk eder, böylece sunucu ve vekil kayıtlarına düşmez. Kenar; HSTS, tür tahminine yasak, çerçeveye gömmeye yasak ve katı bir yönlendiren kuralı gönderir.
-
03 Whisperer API
Taşıdığı: Kimlik doğrulama, hız sınırı ve sahiplik denetiminden geçmiş istekler.
Neden: Yetkilendirme varsayılan olarak reddeder: bir hak doğrulanmamışsa, ne olur ne olmaz diye geçirilmek yerine istek geri çevrilir. Hız sınırları adrese değil jetona göre sayılır, böylece tek bir ortak hattın arkasındakiler aynı kotayı paylaşmaz.
-
04 Depolama
Taşıdığı: Toplantılar, deşifreler, notlar, görevler ve takvim yönetilen bir veritabanında; dosyalar ve kayıtlar nesne depolamada; kısa ömürlü durum yönetilen bir önbellekte; arama vektörleri bir vektör veritabanında.
Neden: Uygulama veritabanına, sabitlenmiş bir köke karşı tam sertifika doğrulamasıyla bağlanır: değiştirilmiş bir uç bağlanmak yerine başarısız olur. Veriler, gizlilik politikasında yazdığı gibi Rusya'daki ve/veya AB'deki sunucularda saklanır.
-
05 Yapay zekâ sağlayıcıları ve bağlı servisler
Taşıdığı: Model gerektiren bir özellik için — cevap, deşifre, çeviri, gömme — o özelliğin üzerinde çalıştığı içerik. Kendi bağladığınız bir servis içinse o entegrasyonun kapsadığı veri.
Neden: Kendi konuşma ve dil modellerimiz yok. Verinin altyapımızdan çıktığı yer burası, bu yüzden bu sınır ima edilmek yerine açıkça yazılıyor. Aşağıdaki tablo hepsini sayıyor ve her birinin koşullarına bağlantı veriyor.
- Cihazınızda ya da Whisperer'ın içinde kalır
- İkisi arasında yolda
- Üçüncü tarafa çıkar
Şifreleme
Yoldayken. İstemciler, API ve altyapı arasındaki bağlantılar HTTPS üzerinden, TLS 1.2 veya üstüyle akar; üretim kenarı şu anda TLS 1.3'te anlaşıyor. Katı taşıma kuralı bir yıllık süreyle gönderilir, yani siteyi bir kez görmüş bir tarayıcı açık HTTP'ye geri dönmez.
Dururken. Veritabanı, nesne depolama ve önbellek yönetilen servislerdir; duran verinin şifrelenmesini biz değil o platformlar sağlar. İşletmediğimiz bir depolama için algoritma adı vermeyeceğiz: bu, tahmini garanti kılığına sokmak olurdu.
Sırlar. Bağladığınız servislerin kimlik bilgileri — yenileme jetonları, entegrasyon anahtarları, kendi araçlarınızın jetonları — veritabanına yazılmadan önce şifrelenir; üstelik anahtarı kesintisiz ve her şeyi bir kerede yeniden şifrelemeden değiştirmeye izin veren bir anahtarlıkla. Anahtar yoksa ya da bozuksa iş durur: açık yazmak yerine hiçbir şey yazılmaz.
Hesap güvenliği
Parolalar. on iki turluk bcrypt özetleri olarak saklanır, asla düz metin olarak değil. Kayıt, kısa ömürlü altı haneli bir kodla e-postanın doğrulanmasını ister; giriş de kayıt da bot denetiminin arkasındadır.
Oturumlar. Erişim jetonu 30 dakika geçerlidir. Yenileme jetonu, JavaScript'in okuyamadığı bir çerezde 7 gün yaşar, kimlik doğrulama yoluyla sınırlıdır ve eşli bir jetonla siteler arası kullanıma karşı korunur. Parolayı değiştirmek ya da tüm cihazlardan çıkmak bir sürüm sayacını yükseltir ve daha önce verilmiş her jetonu geçersiz kılar.
Masaüstü ve dış istemciler. Masaüstü istemcisini bağlamak tek kullanımlık bir kodla olur, yani parola uygulamaya hiç girmez. Dış yapay zekâ istemcileri, PKCE'si zorunlu OAuth 2.1 ile kimlik doğrular; örtük ve parolayla verme diye bir şey yoktur. O jetonlar özet olarak saklanır ve sabit sürede karşılaştırılır; yenileme jetonu yalnızca jeton uç noktasında kabul edilir, asla erişim jetonunun yerine geçmez.
Çalışma alanınız sizindir
Her toplantı, deşifre, not, dosya, görev, takvim kaydı ve hatıra, onu oluşturan hesabındır. Sahibe göre sınırlama veri katmanında olur, bu yüzden başkasının kimliğini anan bir istek geri çevrilir — güvence, bir uç noktanın denetlemeyi hatırlamasına bağlı değildir.
Bunu tutan bir alışkanlık değil, iki mimari testtir. Biri, sürümlenmiş bir API rotası ne kimlik doğrulamalıysa ne de açık genel listedeyse düşer; öteki, o listede artık var olmayan rotalar kaldıysa düşer. Paylaşım nesne nesne ve sizin kararınızla olur: varsayılan olarak kimse bir şey görmez.
Toplantılar, kayıtlar ve ekran görüntüleri
Görüşme sırasında. Konuşma akarken mikrofon ve sistem sesi tanınmak üzere aktarılır. Ekran paylaşımında panel görünmez — ama karşı tarafın duyulan sesi yine tanınır; kalabalık bir görüşmede hatırlanmaya değer.
Görüşmeden sonra. Deşifre, notlar, görevler ve kararların haritası çalışma alanınızda kalır; düzenleyebilir, dışa aktarabilir, silebilirsiniz. Whisperer video odasında alınan bir kayıt nesne depolamaya yazılır ve deşifresiyle birlikte toplantı olarak geri döner. Aldığınız ekran görüntüleri oturuma iliştirilir ve ekranda ne olduğunu sorduğunuzda bir görsel modele gider.
Kayıtsız oturumlar. Oturum, deşifrenin ve cevapların veritabanına hiç yazılmadığı, ilgili verinin ise oturum bitince silindiği bir kipte çalışabilir. Dakikalar yine de harcanır: kazandığınız depolama, zaman değil. Önceden açın — kaydetmemek, sonradan silmekten kolaydır.
Dosyalar ve bilgi
Yüklediğiniz belgeler, cevapların onlara dayanabilmesi için dizinlenir. Getirme sahiple sınırlıdır: sorunuz için bağlamı derleyen arama yalnızca sizin hesabınızın vektörlerine bakar, yani bir çalışma alanındaki belge başka bir çalışma alanının cevabında yüzeye çıkamaz.
Bir belgeyi silmek onu depolamanın yanı sıra arama dizininden de çıkarır; getirilen bağlamda görünmeyi bırakır, orada görünmeden kalmaz. Dosya başına bir üst sınır vardır ve nesne depolama yapılandırılmamışsa bölüm yarım çalışmak yerine hiç açılmaz.
Bellek ve kişisel bağlam
Leo iki tür bağlam tutar: kendi yazdığınız bir profil ve tekrar eden şeyleri iki kez anlatmak zorunda kalmayın diye işinizden not ettiği kalıcı olgular. İkisi de hesabınızda durur, ikisi de Leo bölümünde görünür ve ikisi de orada düzenlenip silinir. Göremeyeceğiniz hiçbir şey hatırlanmaz.
Verdiğiniz bağlam modele başvuru malzemesi olarak ulaşır ve sistem düzeyindeki yönergeleri geçersiz kılamaz. Ama istemin parçası olur — bu yüzden profilinize, notlarınıza ya da bilgi tabanınıza parola ve jeton koymayın.
Yapay zekâ ile işleme
Whisperer kendi konuşma ve dil modellerini ne eğitir ne de çalıştırır. Model gerektiren bir özellik — görüşmenin ortasında bir cevap, deşifre, çeviri, özet, arama için gömme — üzerinde çalıştığı içeriği üçüncü taraf bir sağlayıcıya gönderir ve dönen sonucu kullanır.
Ne gönderildiği özelliğe bağlıdır. Bir cevap, akmakta olan deşifreyi, tam o soru için getirilen bilgi tabanı parçalarını ve profil bağlamınızı taşır. Deşifre ses taşır. Kullanmadığınız bir özellikten hiçbir şey çıkmaz.
| Sağlayıcı | Ne için | Ne gönderiliyor | Koşullar |
|---|---|---|---|
| OpenRouter | Metin modelleri: cevaplar, notlar, özetler, gömmeler, yeniden sıralama | İstem: deşifre alıntıları, soru için getirilen bilgi, profil bağlamınız | Gizlilik |
| OpenAI | Görüşme sırasında anlık konuşma tanıma | Görüşme sesi | Gizlilik |
| Deepgram | Kaydedilmiş toplantılarda konuşma tanıma | Toplantı sesi | Gizlilik |
| Anlık sesli çeviri ve sesli asistan | Ses; tarayıcınızdan doğrudan sağlayıcıya gider, sunucularımız aracılık etmez | Gizlilik | |
| pyannote.ai | Bir kayıtta konuşanları ayırt etmek | Toplantı sesi | Gizlilik |
| Cloudflare | Girişte ve kayıtta bot denetimi | Tarayıcının sınama sinyali. Çalışma alanı verisi yok | Gizlilik |
Her sağlayıcının aldığı şeyi nasıl işlediğini kendi koşulları ve gizlilik politikası belirler; bağlantılar yukarıda. O politikaları burada yeniden yazmıyoruz ve içeriğinizin eğitimde asla kullanılmayacağına sağlayıcı adına söz vermiyoruz: bu onun vereceği taahhüt, bizim değil. Hangi modelin hangi rolü üstlendiği hesabınızdaki bir ayardır, yani isteklerinizin nereye gittiğini görür ve değiştirirsiniz.
Bağlı servisler ve MCP
Bir servisi bağlamak — takvim, not uygulaması, CRM, iş takipçisi — o servisin açtığı kadarına Whisperer'a erişim vermek demektir; hem de o servisin kendi onay ekranında onayladığınız izinlerin sınırında. Hesabınızdan istediğiniz an bağlantıyı kesebilir, sağlayıcı tarafından da geri alabilirsiniz.
MCP iki yönde çalışır. Whisperer, dışarıdaki yapay zekâ araçları verinizi okuyabilsin diye bir MCP sunucusu, Leo bağladığınız araçları kullanabilsin diye de bir MCP istemcisi sunar. Bir toplantı, dış istemciye ancak siz onu paylaşılan olarak işaretlediyseniz görünür; arşivin tamamı asla görünmez ve kayıtsız oturumlar istisnasız dışarıda kalır. Whisperer'a diğer servisleriniz için verdiğiniz erişim, MCP sunucusu üzerinden asla ileriye aktarılmaz.
Geri alınamayan işlemler. için insan onayı ve tam olarak neyin etkileneceğini sunucuda hazırlanmış bir önizleme gerekir; dış istemcilere ise hiç açık değildir. Kimlik bilgisi kabul eden araçlar dışarıya asla açılmaz: bu, başkasının entegrasyonuna sır sokmak için bir kanal olurdu. Kendi getirdiğiniz, süreç olarak çalışan bir MCP sunucusu bizim değil sizin makinenizde çalışır. Dışarı giden adresler, herhangi bir istekten önce özel, geri döngü, yerel bağlantı ve operatör aralıklarına karşı denetlenir.
Altyapı
Uygulama, TLS'i sonlandıran tek bir kenarın arkasında kapsayıcılarda çalışır. Veritabanı, önbellek ve nesne depolama; kimliği doğrulanmış ve şifreli bağlantılarla ulaşılan yönetilen servislerdir — veritabanına sabitlenmiş bir köke karşı tam sertifika doğrulamasıyla.
Sürümler hizmeti kapatmadan çıkar: eskisi çekilmeden yenisi dağıtıma girer ve her sürüm yerine geçtiği imajı işaretler, yani geri dönmek tek komuttur. Şema değişiklikleri yeni kod ayağa kalkmadan uygulanır; uygulama beklemediği bir şemanın üzerinde yanlış çalışmak yerine hiç başlamamayı seçer.
Yapılandırma ve kimlik bilgileri ortamdan gelir, depoya hiç girmez. Sunucu adları, kova adları, bağlantı noktaları ve küme kimlikleri bu sayfada olmayacak: güvenlik modelini anlatmak yararlıdır, harita uzatmak değil.
Kayıtlar ve izleme
Ürün işletilebilsin diye uygulama ve hata kayıtları, istek ölçümleri ve servis sağlığı toplanır; bir şey bozulduğunda uyarı gelir. Parolalar, jetonlar ve anahtarlar kayıtlara yazılmaz — oturum jetonunun adreste değil başlıkta yolculuk etmesinin sebebi tam olarak oraya düşememesidir.
Sınırlar konusunda net olalım: günün her saati çalışan bir güvenlik operasyon merkezi yok, dışarıdan yönetilen bir tespit hizmeti de yok. Buradaki izleme işletmeye dönüktür. Bir şeyin bozulduğunu söyler; sızma tespit programı değildir ve ona öyle demek, doğrulayamayacağınız bir iddia olurdu.
Verinizi silmek
Birbirinden ayrı üç işlem ve üçü de desteğe yazmadan, hesabınızdan: sizinle ilişkili her şeyi dosya olarak dışa aktarmak, hesabı ve aboneliğini koruyarak tüm içeriği silmek, ya da hesabı tümüyle kaldırmak.
Hesabı kaldırmak içeriğinizi ve hizmet kayıtlarınızı siler, hesabın kendi satırını da kimliksizleştirir. O satır bütünüyle kaldırılamaz: ödeme kayıtları ona atıf yapar ve muhasebe mevzuatı bunların beş yıl saklanmasını ister. Tek istisna budur ve kayıt olurken kabul ettiğiniz onay metninde yazar. Bir silmenin boşaltması gereken tabloların listesi kodun içinde tek bir kütüktür ve hesaplara atıf yapan yeni bir tablo kütüğe girmeden eklenirse bir test düşer: birini unutmak, silme talebinden sonra kişisel veriyi orada bırakmak demektir.
| Veri | Ne için | Ne kadar saklanır |
|---|---|---|
| Toplantılar ve deşifreler | Geçmişiniz ve aramanız | Siz silene kadar |
| Kayıtlar ve dosyalar | Oynatma ve işleme | Siz silene kadar |
| Kayıtsız oturumlar | Yalnızca anlık yardım | Hiç yazılmaz; oturum bitince kaldırılır |
| Ekran görüntüleri | Ekrandakine dair cevap vermek | Oturumu silene kadar |
| Bilgi tabanı ve arama dizini | Cevaplara getirme | Belgeyi silene kadar |
| Bellek ve profil | Leo için kişisel bağlam | Değiştirene ya da silene kadar |
| Entegrasyon kimlik bilgileri | Bağlantıyı ayakta tutmak | Servisin bağlantısını kesene kadar |
| Hesap ve ödeme kayıtları | Erişim ve yasal muhasebe | Hareketsiz hesaplar son girişten 3 yıl sonra silinir; ödeme kayıtları 5 yıl saklanır |
Depodaki nesneler zamanlanmış bir işle değil, isteğin kendi içinde kaldırılır. Yedekler ve felaket kurtarma kopyaları kullandığımız yönetilen platformların bir işlevidir; bu yüzden silinmiş bir kayıt, onların anlık görüntülerinde o görüntüler saklandığı sürece kalabilir. Bu aralık bizim denetimimizde değil ve ona bir sayı uydurmayacağız. GDPR ya da 152-FZ kapsamındaki talepler için desteğe yazın — 30 gün içinde yanıtlıyoruz.
Güvenlik bir süreçtir
Whisperer büyümekte olan bir ürün. SOC 2'miz yok, ISO 27001'imiz yok, başka bağımsız bir belgemiz de yok; dışarıdan sızma testi ısmarlamadık ve kendi gözden geçirmemizi öyleymiş gibi sunmayacağız. Bunu açıkça söylemek modelin bir parçası: doğrulayamayacağınız bir iddia, okuyabileceğiniz bir mimariden daha az değerlidir.
Buradaki bazı önlemler bilerek eksik olarak anlatıldı. İçerik güvenliği politikası, ayarlandığı sürece yalnızca raporlama kipinde duruyor; yani ihlalleri bildiriyor, engellemiyor. İki adımlı doğrulama henüz yok. Bu sayfada platformun desteklediği ölçüde yazan yerde kastedilen tam olarak budur, fazlası değil.
Nereye gidiyoruz
Whisperer büyüdükçe ek güvenlik ve uyum önlemlerini değerlendiriyoruz. Tarih vermeden: tutamayacağımız bir tarih, doğrulayamayacağınız bir iddia daha olurdu.
- İçerik güvenliği politikasını raporlamadan engellemeye geçirmek
- Hesaplar için iki adımlı doğrulama
- Bağımsız güvenlik incelemesi ve sızma testi
- Resmî güvenlik politikaları ve bir uyum programı
Bir güvenlik açığı mı buldunuz?
Kamuya açıklamadan önce bize söyleyin ve düzeltmemiz için makul bir süre tanıyın. Ne bulduğunuzu, nasıl yeniden üretildiğini ve etkisini nasıl gördüğünüzü yazın. Aldığımızı bildirir, gelişmeleri iletiriz.
Ücretli bir ödül programımız yok. Bildirimde adınızın anılmasını isterseniz söyleyin, anarız.