Busymate AI

Güven

Ürünün içine yerleşik güvenlik

Bugün doğrulayabileceğiniz her şey burada, sade bir dille ve her sözün yanında tam olarak hangi standarda dayandığıyla. Bir denetim yapılmadan burada hiçbir uyumluluk rozeti görünmez.

Her çalışma alanı için aynı kurallar

Oturum onayının geçerlilik süresi
120 sn
İşlem onayının geçerlilik süresi
300 sn
PKCE yöntemi
S256
Erişim düzeyleri
3, artı bir onay adımı
1Sunucu adı2Ayrı tutulur3El sıkışma4Oturum açma5Erişim düzeyi6Onay adımı7Yalnızca yazılabilir anahtarlarBilinmeyen sunucu adı403

01Denetim

Verileriniz size ait kalır

Her işletmenin verisi diğer tüm işletmelerinkinden ayrı tutulur — bu, veritabanının kendisinde zorunlu kılınır.

  • Her görüşme, yayımlanan her sürüm ve her izin tek bir çalışma alanına aittir; bunu yalnızca uygulama değil, veritabanı da zorunlu kılar (satır düzeyi güvenlik).
  • Bir çalışma alanına eşlenmemiş bir web adresi hiç kimsenin verisini göremez; oturum gerektiren yolları 403 ile yanıt verir.
  • Sistem bir isteğin hangi çalışma alanına ait olduğunu belirleyemiyorsa, tahmin etmek yerine isteği reddeder.

02Denetim

Kullandığımız standartlar

Ev yapımı hiçbir şey yok: standartlar adıyla belirtilir ve bu sayfa onları canlı olarak okur.

  • Sistemleriniz MCP (JSON-RPC 2.0) üzerinden HTTPS ile bağlanır ve her işlemin şeması keşif aşamasında görünür.
  • Yapay zekâ araçları platforma OAuth 2.1 ile PKCE (S256), dinamik istemci kaydı ve yenileme belirteçleri kullanarak bağlanır.
  • Oturum yanıtı kendi vereni adıyla belirtir, böylece bir belirteç sunucular arasında karışamaz (RFC 9207) — yetkilendirme sunucumuz bunu duyurur, bağlayıcı istemcimiz de doğrular.
  • Platform sistemlerinize bağlanırken hangi kaynağı istediğini tam olarak adlandırır (RFC 8707). Belirteç değişimi (RFC 8693) yalnızca yapılandırıldığı yerde kullanılır.
MCP · JSON-RPC 2.0OAuth 2.1PKCE S256RFC 9207RFC 8707
/.well-known/oauth-authorization-server/mcpjson
{
  "issuer": "https://busymate.ai/mcp",
  "authorization_endpoint": "https://busymate.ai/mcp/authorize",
  "token_endpoint": "https://busymate.ai/mcp/token",
  "registration_endpoint": "https://busymate.ai/mcp/register",
  "grant_types_supported": [
    "authorization_code",
    "refresh_token"
  ],
  "code_challenge_methods_supported": [
    "S256"
  ],
  "token_endpoint_auth_methods_supported": [
    "none"
  ],
  "authorization_response_iss_parameter_supported": true
}

Bu sayfa oluşturulurken canlı yetkilendirme sunucusu meta verisinden okunur — asla elle yazılmaz.

03Denetim

Müşterinin kim olduğu

Müşteriye kefil olan, sizin oturum açma sisteminizdir.

  • Siteniz kısa ömürlü bir onayı kendi anahtarınızla imzalar (referans algoritma ES256’dır; izin verilen algoritmalar kaydınızın bir parçasıdır).
  • Onay en fazla 120 saniyeliktir, yalnızca bir kez kullanılabilir (tek kullanımlık nonce ve jti) ve hem busymate-ai hedef kitlesini hem de çalışma alanınızı adlandırır.
  • Tarayıcının kendi kimliği hakkında söyledikleri esas alınmaz; asistan yalnızca imzalı onaydaki kimlik adına hareket eder.
Oturum açmış müşterileri tanıyın

04Denetim

Neler yapabileceği

Neler yapabileceğine siz karar verirsiniz ve bir şeyi değiştirmeden önce sorar.

  • Her işlemin üç erişim düzeyinden biri vardır: herkese açık, yalnızca oturum açmış müşterilere açık ya da müşteri adına.
  • Bir değişiklik tarayıcıda değil, sunucuda onay bekler: onay gerektirdiğini işaretlediğiniz her işlem bir onay kartında durur, asistanın tanımadığı her işlem de öyle.
  • Sohbetin içindeki paneller yalnızca sonuçları gösterir; asla bir değişiklik çalıştırmaz.
  • Bir müşteri adına hareket ettiğinde, platformun verdiği imzalı bir onayı (HS256, 300 sn) ya da müşterinin kendi OAuth iznini taşır.
Sistemlerinizi bağlama

05Denetim

Anahtarlarınız ve verileriniz

Anahtarlarınızı kullanabiliriz ama bir daha asla gösteremeyiz — size bile.

  • Sistemlerinize ait kimlik bilgileri yalnızca yazılabilir: girersiniz, değiştirirsiniz, ama geri okunamaz.
  • İzinler çalışma alanı ve bağlantı bazında şifrelenerek saklanır; bir işletmenin izni asla bir başkası için yeniden kullanılmaz.
  • Yeni bir adrese bağlanmadan önce, o adresin dahili hiçbir şeye erişemeyeceğini doğrularız (SSRF koruması).
  • İstekler kendi sistemlerinize gider — veri sizindir.

06Denetim

Görüşme metnini başka kim görür

Yalnızca izin verdiğiniz yapay zekâ sağlayıcıları ve yalnızca siz öyle dediğinizde.

  • İzin listenizdeki yapay zekâ sağlayıcıları alt işleyicilerdir; onları çalışma alanı bazında siz seçersiniz ve kullanım sağlayıcı başına gösterilir.
  • Görüşme metnini başka bir yere gönderen her şey — bir yapay zekâ modeli, devir sırasındaki bir çeviri adımı — çalışma alanı bazında açılır ve müşteriye açıkça bildirilir.

07Denetim

Güvenlik açığı bildirme

Bir şey mi buldunuz? Herkesten önce bize söyleyin.

  • Güncel iletişim bilgisi ve kapsam security.txt dosyamızda yayımlanır.

Önce kuralları okuyun, sonra bağlanın

Aynı kurallar her çalışma alanı için geçerlidir. Sistemlerinizi bağlayın ve bu kuralların uygulandığını görün.

claude mcp add --transport http busymate-ai https://busymate.ai/mcp