Securitate

Construit ca să-i poți încredința munca ta

codai stă între instrumentele tale și modelele de frontieră. Poziția asta vine cu obligații: găzduire în UE, criptare peste tot, fără antrenare pe prompturile tale în mod implicit și un proces de raportare care tratează serios fiecare semnalare.

  • Datele rămân în UE

    Gateway-ul, baza de date și jurnalele rulează pe Google Cloud în europe-west1 (Belgia). Furnizorii de modele către care rutăm operează în regiuni UE, sub acorduri de prelucrare a datelor.

  • Criptate în tranzit și în repaus

    TLS 1.2+ pe fiecare conexiune. Bazele de date, copiile de siguranță și secretele sunt criptate în repaus cu chei gestionate în Cloud KMS; credențialele furnizorilor sunt criptate în plic (envelope encryption).

  • Fără antrenare pe prompturile tale — doar cu acord explicit

    Prompturile și răspunsurile modelelor nu sunt folosite niciodată la antrenarea modelelor codai decât dacă activezi „Folosește datele mele pentru a îmbunătăți codai”. Opțiunea este dezactivată pentru fiecare cont nou și poate fi retrasă oricând.

  • Cheile sunt stocate ca hash, rotația e fără întreruperi

    Cheile API sunt păstrate doar ca hash-uri cu salt; nu le putem citi înapoi. La rotație, cheia veche rămâne valabilă 24 de ore, astfel încât un deploy nu se rupe la mijloc.

  • Passkeys și TOTP pe auth.codai.ro

    Autentificarea rulează pe un serviciu de identitate OpenID Connect dedicat. Sunt acceptate passkeys (WebAuthn) și codurile din aplicații de autentificare; sesiunile pot fi revocate per dispozitiv din consolă.

  • Export și ștergere în condițiile tale

    Descarcă din consolă tot ce deținem despre tine. Ștergerea contului se face singur, are efect imediat și beneficiază de o perioadă de grație de 7 zile înainte ca copiile de siguranță să fie eliminate.

Raportare responsabilă

Ai găsit o vulnerabilitate?

Spune-ne nouă înainte de oricine altcuiva. Trimite detaliile — endpoint-ul afectat, pașii de reproducere, impactul — la adresa noastră de securitate. Confirmăm fiecare raport în cel mult trei zile lucrătoare, te ținem la curent pe durata remedierii și te menționăm dacă dorești.

Aplicăm o fereastră de divulgare coordonată de 90 de zile: poți publica după ce remedierea este live sau după 90 de zile de la raport, oricare survine mai întâi. Te rugăm să nu accesezi datele altor utilizatori și să nu degradezi serviciul în timpul testelor.

Scrie la [email protected]