БЕЗОПАСНОСТЬ

Ваш код и данные остаются на вашей машине.

KB Labs работает on-prem по умолчанию, open source от начала до конца, и никогда не отправляет данные без вашего явного действия. Всё проверяемо в исходниках.

0%
Open source
Весь код на GitHub. Никаких чёрных ящиков.
0
Облачных зависимостей
По умолчанию. Всё работает локально.
0
Данных на серверах
Мы не храним ваш код и состояние.
0
Режима изоляции плагинов
In-process, subprocess/container и worker-pool.
Потоки данных

Что покидает вашу сеть.

Полная карта передвижения данных — без «примерно» и «иногда».

На вашей машинеС вашего согласияВнешняя инфра
Тип данныхКудаСтатус
Исходный кодТолько ваш компьютерНа вашей машине
Состояние воркфлоуТолько ваш компьютерНа вашей машине
LLM-запросыВаш провайдерС вашего согласия
Git-диффы (demo)Gateway-проксиС вашего согласия
Crash-репортыНе собираютсяНа вашей машине
Аналитика использованияНе собираетсяНа вашей машине
API-ключиТолько локальный конфиг (0600)На вашей машине
Основные принципы

Безопасность по умолчанию, не опционально.

On-prem по умолчанию

KB Labs работает полностью на вашей инфраструктуре. Нет облачных зависимостей, данные не покидают вашу сеть. Вы контролируете где хранятся код, состояние workflow и логи.

Данные только с вашего ведома

Ничего не уходит наружу без вашего разрешения. CLI спрашивает перед каждым сетевым запросом. Демо-режим предлагает три варианта: прокси через Gateway, только локально, или свой API-ключ.

Open source и аудируемость

Вся платформа — open source. Каждая строка кода доступна для аудита. Никаких чёрных ящиков, скрытой телеметрии или «поверьте нам». Проверяйте сами.

Изоляция плагинов

Четыре слоя sandbox-изоляции.

Плагин не может получить доступ к ресурсам, которые не объявил в манифесте — это контракт, а не рекомендация.

1

Декларация в манифесте

Плагины заранее объявляют нужные возможности. Рантайм запрещает незадекларированный доступ.

2

Изоляция в процессе

Режим по умолчанию. Плагин работает в том же процессе с enforcement прав через middleware.

3

Изоляция в подпроцессе

Плагин запускается в дочернем процессе. Только IPC-коммуникация, без общей памяти.

4

Контейнерная изоляция

Плагин работает в OCI-контейнере. Полная изоляция файловой системы и сети.

JWT-аутентификация

Токены живут на вашей машине.

Gateway не использует централизованный сервис аутентификации — ключи генерируются и хранятся локально.

Область токенаDevice-scoped JWT
Хранение токенаЛокальный файл, права 0600
Передача токенаНикогда не передаётся другим пользователям
Метод аутентификацииJWT Bearer tokens
Ротация ключейCLI-команда: kb gateway rotate
ОтзывНемедленный, без зависимости от TTL
Соответствие стандартам

Честно про сертификации.

Ранняя стадия — не врём про статус.

Open SourceДоступно

Лицензия MIT. Полный исходный код доступен на GitHub для аудита и контрибуций.

DPAДоступно

Соглашение об обработке данных доступно по запросу для организаций, которым это необходимо.

RBAC и SSOПланируется

Ролевое управление доступом и SSO (SAML/OIDC) запланированы для Enterprise-тарифа.

Ответственное раскрытие

Нашли уязвимость?

Если вы нашли уязвимость — напишите нам до публичного раскрытия. Мы отвечаем в течение 48 часов и публично благодарим исследователей после выпуска фикса.

Напишите на security@kblabs.dev с полным описанием проблемы
Мы ответим в течение 72 часов и подтвердим область уязвимости
Исправление выйдет в следующем патч-релизе с упоминанием автора
Написать в security
Остались вопросы?

Поговорим о безопасности.

Если у вас особые требования к безопасности или вы хотите провести аудит — свяжитесь напрямую.

Безопасность — KB Labs