Centre de confiance
La confiance commence par des limites explicites : quelles données entrent dans le système, qui peut y accéder, quelles actions l'IA peut prendre et quand une personne doit intervenir.
Demander la documentationRendre les contrôles importants visibles et compréhensibles.
Examen humain pour les décisions sensibles
Propriété et activité traçables
Définir, restreindre, observer et améliorer.
- 01
Définir
Documenter les connaissances, les rôles, les autorisations et les conditions d'escalade approuvés.
- 02
Restreindre
Limitez l'accès et les actions d'IA au travail que chaque rôle et flux de travail nécessite.
- 03
Observer
Gardez la conversation, l'action et le contexte de propriété disponibles pour examen.
- 04
Améliorer
Examinez les échecs et les cas de périphérie, puis mettez à jour la règle ou le processus sous-jacent.
Les domaines que chaque client devrait être en mesure d'évaluer.
Manipulation de données
Accès basé sur les rôles
Limites d'action de l'IA
Escalade humaine
Accès aux services connectés
Préparation aux incidents
Vérifiez les contrôles applicables au flux que vous prévoyez d’utiliser.
Une évaluation utile commence par les données et les actions que votre équipe prévoit d’utiliser. Repérez les informations client concernées, les personnes qui doivent y accéder et les services connectés. Consultez ensuite la documentation Spacebrain pertinente et la configuration du flux.
Pour une tâche assistée par IA, vérifiez les sources disponibles, les actions permises au flux configuré et les moments où une personne intervient. Pour un service connecté, vérifiez les autorisations du compte et les actions activées.
Les modules et connexions ont des exigences différentes en matière de données et de fonctionnement ; une présentation générale du produit ne remplace pas les documents nécessaires à votre évaluation.
Commencez par la politique de confidentialité et les conditions générales. Écrivez à [email protected] en indiquant les modules et intégrations concernés pour demander l’évaluation à jour ou les documents utiles à votre examen.
- Données et accès
- Décrivez les informations qui entrent dans le flux et les utilisateurs qui doivent y travailler.
- IA et décisions humaines
- Repérez les actions prises en charge, les étapes de vérification et les questions nécessitant une personne qualifiée.
- Confidentialité et sécurité
- Demandez les documents à jour applicables aux modules, aux connexions et à l’examen contractuel envisagé.
CASA AL1
Évaluation de sécurité CASA Level 1
Spacebrain a terminé et réussi une évaluation de sécurité App Defense Alliance CASA Level 1. Le résumé ci-dessous indique 20 contrôles réussis dans six domaines. Demander le document d’évaluation.
20 / 20contrôles réussis
Authentification
| ID | Contrôle | Résultat |
|---|---|---|
| 1.1 | Mettre en œuvre des mesures robustes de sécurité des mots de passe | Réussi |
| 1.2 | Désactiver les comptes par défaut sur les interfaces d’accès public à l’application | Réussi |
| 1.3 | Les vérificateurs hors bande doivent être aléatoires et ne pas être réutilisés | Réussi |
Gestion des sessions
| ID | Contrôle | Résultat |
|---|---|---|
| 2.1 | Les URL ne doivent pas exposer de données d’authentification | Réussi |
| 2.2 | Invalider les sessions à la déconnexion, à la demande de l’utilisateur et après un changement de mot de passe | Réussi |
| 2.3 | Mettre en œuvre et sécuriser les jetons de session de l’application | Réussi |
| 2.4 | Protéger les modifications sensibles du compte | Réussi |
Contrôle d’accès
| ID | Contrôle | Résultat |
|---|---|---|
| 3.1 | Mettre en place des contrôles d’accès pour protéger les données et les API | Réussi |
| 3.2 | Sécuriser les intégrations OAuth pour protéger les données utilisateur et empêcher tout accès non autorisé | Réussi |
| 3.3 | Les interfaces d’administration exposées doivent utiliser une authentification multifacteur adaptée | Réussi |
Communications
| ID | Contrôle | Résultat |
|---|---|---|
| 4.1 | Protéger les données par une cryptographie robuste | Réussi |
Validation et assainissement des données
| ID | Contrôle | Résultat |
|---|---|---|
| 5.1 | Valider et assainir les entrées | Réussi |
| 5.2 | Traiter les fichiers non fiables de manière sécurisée | Réussi |
Configuration
| ID | Contrôle | Résultat |
|---|---|---|
| 6.1 | Maintenir tous les composants à jour | Réussi |
| 6.2 | Désactiver les modes de débogage en production | Réussi |
| 6.3 | Ne pas utiliser l’en-tête Origin pour prendre des décisions d’authentification ou de contrôle d’accès | Réussi |
| 6.4 | Protéger l’application contre la prise de contrôle de sous-domaines | Réussi |
| 6.5 | Ne pas journaliser les identifiants ni les données de paiement | Réussi |
| 6.6 | Effacer de manière sécurisée le stockage côté client à la déconnexion | Réussi |
| 6.7 | Stocker de manière sécurisée les secrets côté serveur | Réussi |
Questions du centre de confiance
Des réponses claires sur Spacebrain, la configuration et ce à quoi s'attendre.
Spacebrain remplace-t-il le jugement professionnel ?
Non. Les décisions médicales, juridiques, financières, d'emploi et autres décisions professionnelles sensibles nécessitent un examen humain qualifié.
Les actions d'IA peuvent-elles être limitées ?
Oui. Les flux de travail doivent définir les actions autorisées, les informations requises et les conditions qui déclenchent un transfert.
Où les clients peuvent-ils demander des informations de sécurité ?
Contactez [email protected] pour toute question de sécurité, de confidentialité ou d’achat.
Où trouver des informations sur la confidentialité ?
Consultez notre politique de confidentialité pour savoir comment Spacebrain traite les informations. Écrivez à [email protected] pour toute question de sécurité ou d’achat.