Busymate AI

भरोसा

सुरक्षा, प्रोडक्ट में ही बनी हुई

यहाँ वह सब है जिसे आप आज ही सरल शब्दों में जाँच सकते हैं, और हर वादे के साथ उसका सटीक मानक लिखा है। जब तक ऑडिट न हो, यहाँ कोई कंप्लायंस बैज नहीं दिखेगा।

हर वर्कस्पेस के लिए एक जैसे नियम

साइन-इन पुष्टि की समय-सीमा
120 से.
कार्रवाई की पुष्टि की समय-सीमा
300 से.
PKCE विधि
S256
एक्सेस स्तर
3, साथ में एक पुष्टि चरण
1होस्ट2अलग रखा गया3हैंडशेक4साइन-इन5एक्सेस स्तर6पुष्टि चरण7राइट-ओनली कुंजियाँअनजान होस्ट403

01नियंत्रण

आपका डेटा आपका ही रहता है

हर बिज़नेस का डेटा बाकी सबसे अलग रखा जाता है — और यह डेटाबेस में ही लागू होता है।

  • हर बातचीत, हर प्रकाशित संस्करण और हर अनुमति किसी एक वर्कस्पेस की होती है, और इसे सिर्फ़ ऐप नहीं बल्कि डेटाबेस लागू करता है (row-level security)।
  • जो वेब पता किसी वर्कस्पेस से जुड़ा नहीं है, वह किसी का डेटा कभी नहीं देखता; उसके साइन-इन पथ 403 के साथ जवाब देते हैं।
  • अगर सिस्टम यह तय न कर सके कि कोई अनुरोध किस वर्कस्पेस का है, तो वह अंदाज़ा लगाने के बजाय अनुरोध ठुकरा देता है।

02नियंत्रण

हम जिन मानकों का उपयोग करते हैं

कुछ भी घर का बनाया हुआ नहीं: मानकों के नाम सटीक हैं, और यह पेज उन्हें लाइव पढ़ता है।

  • आपके सिस्टम MCP (JSON-RPC 2.0) के ज़रिए HTTPS पर जुड़ते हैं, और हर कार्रवाई का स्कीमा डिस्कवरी पर दिखता है।
  • AI टूल प्लैटफ़ॉर्म से OAuth 2.1 विथ PKCE (S256), डायनैमिक क्लाइंट रजिस्ट्रेशन और रिफ़्रेश टोकन के साथ जुड़ते हैं।
  • साइन-इन प्रतिक्रिया अपने जारीकर्ता का नाम बताती है, ताकि कोई टोकन सर्वरों के बीच आपस में न मिल जाए (RFC 9207) — हमारा ऑथराइज़ेशन सर्वर इसे घोषित करता है और हमारा कनेक्टर क्लाइंट इसे जाँचता है।
  • जब प्लैटफ़ॉर्म आपके सिस्टम से जुड़ता है, तो वह ठीक-ठीक बताता है कि वह किस संसाधन के लिए माँग रहा है (RFC 8707)। टोकन एक्सचेंज (RFC 8693) सिर्फ़ वहीं, जहाँ कॉन्फ़िगर किया गया हो।
MCP · JSON-RPC 2.0OAuth 2.1PKCE S256RFC 9207RFC 8707
/.well-known/oauth-authorization-server/mcpjson
{
  "issuer": "https://busymate.ai/mcp",
  "authorization_endpoint": "https://busymate.ai/mcp/authorize",
  "token_endpoint": "https://busymate.ai/mcp/token",
  "registration_endpoint": "https://busymate.ai/mcp/register",
  "grant_types_supported": [
    "authorization_code",
    "refresh_token"
  ],
  "code_challenge_methods_supported": [
    "S256"
  ],
  "token_endpoint_auth_methods_supported": [
    "none"
  ],
  "authorization_response_iss_parameter_supported": true
}

यह पेज रेंडर होते समय लाइव ऑथराइज़ेशन-सर्वर मेटाडेटा से पढ़ा गया — हाथ से टाइप नहीं किया गया।

03नियंत्रण

ग्राहक कौन है

आपका साइन-इन ग्राहक की पहचान की गारंटी देता है।

  • आपकी साइट अपनी ही कुंजी से एक अल्पकालिक पुष्टि पर हस्ताक्षर करती है (ES256 संदर्भ एल्गोरिदम है; अनुमत एल्गोरिदम आपके रजिस्ट्रेशन का हिस्सा हैं)।
  • पुष्टि अधिकतम 120 सेकंड पुरानी हो सकती है, एक ही बार इस्तेमाल हो सकती है (एक-बार का nonce और jti), और उसमें ऑडियंस busymate-ai तथा आपके वर्कस्पेस का नाम होता है।
  • ब्राउज़र अपनी पहचान के बारे में जो कहता है, उसे नहीं माना जाता; असिस्टेंट सिर्फ़ हस्ताक्षरित पुष्टि में दर्ज पहचान के लिए ही काम करता है।
साइन-इन ग्राहकों को पहचानें

04नियंत्रण

यह क्या कर सकता है

यह क्या कर सकता है, यह आप तय करते हैं — और कुछ भी बदलने से पहले यह पूछता है।

  • हर कार्रवाई का एक एक्सेस स्तर होता है: सबके लिए खुला, सिर्फ़ साइन-इन ग्राहकों के लिए, या ग्राहक की ओर से।
  • कोई भी बदलाव सर्वर पर पुष्टि का इंतज़ार करता है, ब्राउज़र में नहीं: आप जिस कार्रवाई को पुष्टि के लिए चिह्नित करते हैं, वह पुष्टि कार्ड पर रुक जाती है — और वैसी हर कार्रवाई भी, जिसे असिस्टेंट पहचानता नहीं।
  • चैट के भीतर के पैनल सिर्फ़ नतीजे दिखाते हैं; वे कभी कोई बदलाव नहीं चलाते।
  • जब यह किसी ग्राहक की ओर से काम करता है, तो यह प्लैटफ़ॉर्म द्वारा जारी हस्ताक्षरित पुष्टि (HS256, 300 से.) या ग्राहक की अपनी OAuth अनुमति साथ रखता है।
अपने सिस्टम जोड़ना

05नियंत्रण

आपकी कुंजियाँ और आपका डेटा

हम आपकी कुंजियाँ इस्तेमाल कर सकते हैं, पर उन्हें दोबारा कभी नहीं दिखाते — आपको भी नहीं।

  • आपके सिस्टम के क्रेडेंशियल राइट-ओनली हैं: उन्हें सेट करें, बदलें, पर कभी वापस पढ़ें नहीं।
  • अनुमतियाँ हर वर्कस्पेस और हर कनेक्शन के लिए एन्क्रिप्टेड रूप में रखी जाती हैं; एक बिज़नेस की अनुमति कभी दूसरे के लिए इस्तेमाल नहीं होती।
  • किसी नए पते से जुड़ने से पहले हम जाँचते हैं कि वह किसी आंतरिक चीज़ तक न पहुँच सके (SSRF सुरक्षा)।
  • अनुरोध आपके अपने सिस्टम पर जाते हैं — डेटा आपका ही है।

06नियंत्रण

बातचीत का पाठ और कौन देखता है

सिर्फ़ वे AI प्रदाता जिन्हें आप अनुमति देते हैं, और तभी जब आप कहें।

  • आपकी अनुमत सूची के AI प्रदाता ही उप-प्रोसेसर हैं; आप उन्हें हर वर्कस्पेस के लिए चुनते हैं, और उपयोग हर प्रदाता के हिसाब से दिखाया जाता है।
  • जो कुछ भी बातचीत का पाठ कहीं और भेजता है — कोई AI मॉडल, हैंडऑफ़ के दौरान कोई अनुवाद चरण — वह हर वर्कस्पेस के लिए अलग से चालू होता है और ग्राहक को बताया जाता है।

07नियंत्रण

कमज़ोरी की सूचना देना

कुछ मिला? किसी और से पहले हमें बताएँ।

  • मौजूदा संपर्क और दायरा हमारी security.txt में प्रकाशित हैं।

नियम पढ़ें, फिर जोड़ें

हर वर्कस्पेस पर वही नियम लागू होते हैं। अपने सिस्टम जोड़ें और उन्हें लागू होते देखें।

claude mcp add --transport http busymate-ai https://busymate.ai/mcp