Busymate AI

Încredere

Securitate integrată în produs

Iată ce puteți verifica astăzi, pe înțelesul tuturor, cu standardul exact alături de fiecare promisiune. Niciun certificat de conformitate nu apare aici înainte să existe un audit.

Aceleași reguli pentru fiecare spațiu de lucru

Confirmarea autentificării expiră după
120 s
Confirmarea acțiunii expiră după
300 s
Metodă PKCE
S256
Niveluri de acces
3, plus un pas de confirmare
1Gazdă2Ținut separat3Handshake4Autentificare5Nivel de acces6Pas de confirmare7Chei doar pentru scriereGazdă necunoscută403

01Control

Datele dumneavoastră rămân ale dumneavoastră

Datele fiecărei afaceri sunt ținute separat de ale tuturor celorlalte — impus chiar în baza de date.

  • Fiecare conversație, versiune publicată și permisiune aparține unui singur spațiu de lucru, iar baza de date impune acest lucru (securitate la nivel de rând), nu doar aplicația.
  • O adresă web care nu este asociată unui spațiu de lucru nu vede datele nimănui; rutele ei autentificate răspund cu 403.
  • Dacă sistemul nu poate stabili cărui spațiu de lucru îi aparține o cerere, o refuză în loc să ghicească.

02Control

Standardele pe care le folosim

Nimic făcut în casă: standardele sunt numite exact, iar această pagină le citește live.

  • Sistemele dumneavoastră se conectează prin HTTPS folosind MCP (JSON-RPC 2.0), iar schema fiecărei acțiuni este vizibilă la descoperire.
  • Instrumentele AI se conectează la platformă cu OAuth 2.1 cu PKCE (S256), înregistrare dinamică a clientului și refresh tokens.
  • Răspunsul de autentificare își numește emitentul, astfel încât un token nu poate fi confundat între servere (RFC 9207) — anunțat de serverul nostru de autorizare și verificat de clientul nostru conector.
  • Când platforma se conectează la sistemele dumneavoastră, numește exact resursa pe care o cere (RFC 8707). Schimbul de tokenuri (RFC 8693) doar acolo unde este configurat.
MCP · JSON-RPC 2.0OAuth 2.1PKCE S256RFC 9207RFC 8707
/.well-known/oauth-authorization-server/mcpjson
{
  "issuer": "https://busymate.ai/mcp",
  "authorization_endpoint": "https://busymate.ai/mcp/authorize",
  "token_endpoint": "https://busymate.ai/mcp/token",
  "registration_endpoint": "https://busymate.ai/mcp/register",
  "grant_types_supported": [
    "authorization_code",
    "refresh_token"
  ],
  "code_challenge_methods_supported": [
    "S256"
  ],
  "token_endpoint_auth_methods_supported": [
    "none"
  ],
  "authorization_response_iss_parameter_supported": true
}

Citit din metadatele live ale serverului de autorizare în momentul afișării paginii — niciodată scris de mână.

03Control

Cine este clientul

Autentificarea dumneavoastră garantează pentru client.

  • Site-ul dumneavoastră semnează o confirmare de scurtă durată cu propria cheie (ES256 este algoritmul de referință; algoritmii permiși fac parte din înregistrarea dumneavoastră).
  • Confirmarea are cel mult 120 secunde vechime, poate fi folosită o singură dată (un nonce unic și jti) și numește audiența busymate-ai și spațiul dumneavoastră de lucru.
  • Nimic din ce spune browserul despre identitatea sa nu este acceptat; asistentul acționează doar pentru identitatea din confirmarea semnată.
Recunoașterea clienților autentificați

04Control

Ce are voie să facă

Dumneavoastră decideți ce are voie să facă, iar el întreabă înainte să schimbe ceva.

  • Fiecare acțiune are unul dintre cele trei niveluri de acces: deschis oricui, doar clienți autentificați sau în numele clientului.
  • O modificare așteaptă o confirmare pe server, nu în browser: orice acțiune pe care o marcați pentru confirmare se oprește la un card de confirmare, la fel și orice acțiune pe care asistentul nu o recunoaște.
  • Panourile din chat doar afișează rezultate; ele nu execută niciodată o modificare.
  • Când acționează în numele unui client, poartă o confirmare semnată emisă de platformă (HS256, 300 s) sau permisiunea OAuth a clientului însuși.
Conectarea sistemelor dumneavoastră

05Control

Cheile și datele dumneavoastră

Putem folosi cheile dumneavoastră, dar nu le mai afișăm niciodată — nici măcar dumneavoastră.

  • Credențialele pentru sistemele dumneavoastră sunt doar pentru scriere: le setați, le rotiți, nu le mai citiți înapoi.
  • Permisiunile sunt stocate criptat, per spațiu de lucru și per conexiune; permisiunea unei afaceri nu este niciodată refolosită pentru alta.
  • Înainte de a ne conecta la o adresă nouă verificăm că nu poate ajunge la nimic din interior (protecție SSRF).
  • Cererile merg către propriile dumneavoastră sisteme — datele vă aparțin.

06Control

Cine mai vede textul conversațiilor

Doar furnizorii AI pe care îi permiteți și doar când spuneți dumneavoastră.

  • Furnizorii AI de pe lista dumneavoastră de permisiuni sunt subîmputerniciții; îi alegeți per spațiu de lucru, iar consumul este afișat per furnizor.
  • Orice trimite textul conversației în altă parte — un model AI, un pas de traducere în timpul preluării — se activează per spațiu de lucru și se comunică clientului.

07Control

Raportarea unei vulnerabilități

Ați găsit ceva? Spuneți-ne nouă înaintea oricui altcuiva.

  • Contactul și scopul actuale sunt publicate în security.txt.

Citiți regulile, apoi conectați-vă

Aceleași reguli se aplică fiecărui spațiu de lucru. Conectați-vă sistemele și vedeți-le puse în practică.

claude mcp add --transport http busymate-ai https://busymate.ai/mcp