Busymate AI

Confiança

Segurança, embutida no produto

Veja o que você pode conferir hoje, em palavras claras, com o padrão exato ao lado de cada promessa. Nenhum selo de conformidade aparece aqui antes de existir uma auditoria.

As mesmas regras para todo espaço de trabalho

A confirmação de login expira em
120 s
A confirmação de ação expira em
300 s
Método PKCE
S256
Níveis de acesso
3, mais uma etapa de confirmação
1Host2Isolamento3Handshake4Login5Nível de acesso6Etapa de confirmação7Chaves só de escritaHost desconhecido403

01Controle

Seus dados continuam seus

Os dados de cada empresa ficam separados dos de todas as outras — garantido no próprio banco de dados.

  • Cada conversa, versão publicada e permissão pertence a um único espaço de trabalho, e o banco de dados garante isso (segurança em nível de linha), não só o aplicativo.
  • Um endereço web que não está associado a um espaço de trabalho nunca enxerga os dados de ninguém; suas rotas autenticadas respondem com 403.
  • Se o sistema não consegue dizer a qual espaço de trabalho um pedido pertence, ele recusa o pedido em vez de adivinhar.

02Controle

Os padrões que usamos

Nada caseiro: os padrões são nomeados com exatidão, e esta página os lê direto da fonte.

  • Seus sistemas são conectados por HTTPS usando MCP (JSON-RPC 2.0), e o schema de cada ação fica visível na descoberta.
  • As ferramentas de IA se conectam à plataforma com OAuth 2.1 com PKCE (S256), registro dinâmico de clientes e refresh tokens.
  • A resposta de login informa seu emissor, para que um token não seja confundido entre servidores (RFC 9207) — anunciado pelo nosso servidor de autorização e conferido pelo nosso cliente conector.
  • Quando a plataforma se conecta aos seus sistemas, ela nomeia o recurso exato que está pedindo (RFC 8707). Troca de tokens (RFC 8693) apenas onde configurado.
MCP · JSON-RPC 2.0OAuth 2.1PKCE S256RFC 9207RFC 8707
/.well-known/oauth-authorization-server/mcpjson
{
  "issuer": "https://busymate.ai/mcp",
  "authorization_endpoint": "https://busymate.ai/mcp/authorize",
  "token_endpoint": "https://busymate.ai/mcp/token",
  "registration_endpoint": "https://busymate.ai/mcp/register",
  "grant_types_supported": [
    "authorization_code",
    "refresh_token"
  ],
  "code_challenge_methods_supported": [
    "S256"
  ],
  "token_endpoint_auth_methods_supported": [
    "none"
  ],
  "authorization_response_iss_parameter_supported": true
}

Lido dos metadados do servidor de autorização no momento em que esta página é montada — nunca digitado à mão.

03Controle

Quem é o cliente

O login do seu site responde por quem é o cliente.

  • Seu site assina uma confirmação de curta duração com a sua própria chave (ES256 é o algoritmo de referência; os algoritmos permitidos fazem parte do seu registro).
  • A confirmação tem no máximo 120 segundos, pode ser usada uma única vez (um nonce e um jti de uso único) e nomeia a audiência busymate-ai e o seu espaço de trabalho.
  • Nada do que o navegador diz sobre quem é fica valendo; o assistente age apenas pela identidade que consta na confirmação assinada.
Reconheça clientes conectados

04Controle

O que ele pode fazer

Você decide o que ele pode fazer, e ele pergunta antes de mudar qualquer coisa.

  • Cada ação tem um de três níveis de acesso: aberta a qualquer pessoa, só para clientes conectados, ou em nome do cliente.
  • Uma alteração espera por uma confirmação no servidor, não no navegador: qualquer ação que você marcar para confirmação para em um cartão de confirmação, e o mesmo vale para qualquer ação que o assistente não reconheça.
  • Os painéis dentro do chat apenas exibem resultados; eles nunca executam uma alteração.
  • Quando age em nome de um cliente, ele leva uma confirmação assinada emitida pela plataforma (HS256, 300 s) ou a permissão OAuth do próprio cliente.
Conectando seus sistemas

05Controle

Suas chaves e seus dados

Podemos usar suas chaves, mas nunca mostrá-las de novo — nem para você.

  • As credenciais dos seus sistemas são somente de escrita: defina, gire quando quiser, nunca leia de volta.
  • As permissões são guardadas criptografadas por espaço de trabalho e por conexão; a permissão de uma empresa nunca é reaproveitada em outra.
  • Antes de conectar a um novo endereço, conferimos que ele não alcança nada interno (proteção contra SSRF).
  • Os pedidos vão para os seus próprios sistemas — os dados são seus.

06Controle

Quem mais vê o texto das conversas

Só os provedores de IA que você permitir, e só quando você disser.

  • Os provedores de IA na sua lista de permitidos são os subprocessadores; você os escolhe por espaço de trabalho, e o uso é exibido por provedor.
  • Tudo que envia o texto da conversa para fora — um modelo de IA, uma etapa de tradução durante a transferência — é ligado por espaço de trabalho e informado ao cliente.

07Controle

Relatar uma vulnerabilidade

Encontrou algo? Conte para a gente antes de qualquer outra pessoa.

  • O contato e o escopo atuais estão publicados no nosso security.txt.

Leia as regras e conecte

As mesmas regras valem para todo espaço de trabalho. Conecte seus sistemas e veja-as em ação.

claude mcp add --transport http busymate-ai https://busymate.ai/mcp