Τι έχουμε. Όχι τι ελπίζουμε να έχουμε.
Πρόσβαση με ρόλους. Έλεγχος ευαίσθητων θεμάτων χτισμένος μέσα στο pipeline, όχι κολλημένος εκ των υστέρων. Αρχιτεκτονική βασισμένη στις πηγές και διασταύρωση πολλαπλών πηγών - δεν αφήνουν το AI να γράψει ό,τι δεν μπορεί να στηρίξει. Οι subprocessors εδώ καταγράφονται κατά κατηγορία, ονοματίζονται πλήρως στο DPA. Ό,τι δεν ισχυριζόμαστε ακόμα, δεν το ισχυριζόμαστε.
Τα κρίσιμα για την ασφάλεια επίπεδα τρέχουν σε διαχειριζόμενες υπηρεσίες, όχι σε custom υποδομή. Κάθε πάροχος είναι υπεύθυνος για το επίπεδό του. Συγκεκριμένα ονόματα και όροι DPA διαθέσιμα πριν τη σύμβαση.
Πιστοποίηση
Πιστοποίηση και διαχείριση session
Η πιστοποίηση χρηστών, τα tokens session και η οργανική συμμετοχή ανατίθενται σε διαχειριζόμενο πάροχο ταυτότητας. Το ErmisAI δεν αποθηκεύει ή διαχειρίζεται raw session credentials.
Χρέωση
Χρέωση και κύκλος ζωής συνδρομών
Επεξεργασία πληρωμών, κατάσταση συνδρομής και ροές checkout τρέχουν μέσω διαχειριζόμενου παρόχου χρέωσης. Δεδομένα κάρτας δεν αγγίζουν ποτέ τους servers του ErmisAI.
Βάση δεδομένων & αποθήκευση
Κύρια βάση δεδομένων & αποθήκευση αντικειμένων
Η κατάσταση της εφαρμογής, τα δεδομένα των tenants και τα συντακτικά αρχεία βρίσκονται σε διαχειριζόμενο cluster Postgres στην ΕΕ (Ελσίνκι, Φινλανδία)· τα ανεβασμένα πολυμέσα και τα αρχεία payload βρίσκονται στην αποθήκευση αντικειμένων της πλατφόρμας φιλοξενίας, με τα αρχεία υπό ιδιωτικό ACL. Τα αντίγραφα ασφαλείας, το failover και η κρυπτογράφηση σε ηρεμία γίνονται από τους παρόχους.
Cache και rate limiting
Rate limiting και transient state
In-memory state για rate limiting, locks επεξεργασίας feed και βραχυπρόθεσμες σημαίες ροής. Δεν αποθηκεύονται μόνιμα ευαίσθητα δεδομένα εδώ.
Compute, hosting & edge
Υπολογιστική ισχύς, φιλοξενία, edge παράδοση & αποθήκευση αντικειμένων
Η υπολογιστική ισχύς της εφαρμογής, η δρομολόγηση, το edge CDN και η αποθήκευση αντικειμένων τρέχουν σε διαχειριζόμενη πλατφόρμα φιλοξενίας (υπολογιστική ισχύς στην ΕΕ, Στοκχόλμη, συν παγκόσμιο edge). Η απομόνωση δικτύου, ο μετριασμός DDoS και ο τερματισμός TLS είναι προεπιλογές της πλατφόρμας.
Όταν οι πηγές διαφωνούν, το προσχέδιο το λέει
Το συμβούλιο ψήφισε ομόφωνα να διατηρήσει τα επιτόκια, επικαλούμενο αποκλιμάκωση του δομικού πληθωρισμού.
Η απόφαση διατήρησης των επιτοκίων προήλθε από διχασμένο συμβούλιο, σύμφωνα με πηγές με γνώση του θέματος.
Τα μέσα διαφωνούν για την κατανομή της ψήφου — η απόκλιση μεταφέρεται στο προσχέδιο, με απόδοση και στις δύο πηγές.
Έλεγχοι που υλοποιούνται στο επίπεδο εφαρμογής, ορατοί στον τρέχοντα κώδικα.
Περιοχές προϊόντος με ρόλους
Οι διαδρομές admin και οι διαδρομές tenant newsroom διαχωρίζονται σε επίπεδο middleware. Οι ρόλοι λειτουργίας στην πλατφόρμα είναι διαφορετικοί από τους συντακτικούς ρόλους στο tenant. Η πρόσβαση επιβάλλεται server-side σε κάθε αίτημα.
Επιβεβαίωση υπογραφής webhook
Τα billing events και τα identity events επαληθεύονται έναντι HMAC υπογραφών από τους αντίστοιχους παρόχους πριν την επεξεργασία. Replayed ή αλλοιωμένα payloads απορρίπτονται. Idempotency keys αποτρέπουν διπλή επεξεργασία του ίδιου event.
Hashing κλειδιών API
Τα κλειδιά ολοκλήρωσης tenant αποθηκεύονται ως hashed values με αποκομμένα masked prefixes για εμφάνιση. Το πλήρες κλειδί εμφανίζεται μόνο μία φορά κατά τη δημιουργία και δεν μπορεί να ανακτηθεί από την πλατφόρμα μετά.
Έλεγχοι δικτύου για webhook targets
Τα outbound webhook endpoints που υποβάλλουν tenants επικυρώνονται έναντι reserved και μη-δημόσιων εύρους διευθύνσεων πριν τη χρήση. Αυτό αποκλείει επιθέσεις SSRF που στοχεύουν εσωτερικές διευθύνσεις δικτύου μέσω του συστήματος παράδοσης webhook.
Λειτουργικά αρχεία
Τα payloads webhook χρέωσης και ταυτότητας αρχειοθετούνται για audit και διερεύνηση συμβάντων. Αυτά τα αρχεία υποστηρίζουν την αντιμετώπιση προβλημάτων χωρίς να βασίζονται μόνο σε εξωτερικά logs του παρόχου.
Οι σελίδες ασφάλειας συχνά υπερβάλλουν. Αυτά είναι όσα αυτή η σελίδα δεν ισχυρίζεται.
Καμία πιστοποίηση εκτός αν δημοσιευτεί.
Το ErmisAI δεν κατέχει SOC 2, ISO 27001 ή ισοδύναμες πιστοποιήσεις σε αυτό το στάδιο. Αν αποκτηθούν θα δημοσιευτούν ρητά. Μια σελίδα ασφάλειας δεν είναι πιστοποίηση.
Κανένα δημόσιο bug bounty.
Δεν υπάρχει ενεργό δημόσιο πρόγραμμα bug bounty. Οι ερευνητές ασφάλειας πρέπει να αναφέρουν ευρήματα στο κανάλι ασφάλειας. Οι αναφορές εξετάζονται· οι ανταμοιβές δεν υπόσχονται.
Κανένα uptime SLA εκτός σύμβασης.
Τα πλάνα Free, Plus και Pro δεν έχουν εγγύηση uptime. Συμβάσεις Enterprise μπορούν να ορίζουν SLAs - συμβουλευτείτε τη συγκεκριμένη συμφωνία.
Καμία πρόληψη συντακτικών λαθών AI.
Το προϊόν παράγει άρθρα AI. Αυτά μπορεί να περιέχουν πραγματολογικά λάθη, εσφαλμένες αποδόσεις πηγών ή ελλιπή κάλυψη. Ο συντακτικός έλεγχος πριν τη δημοσίευση είναι παραδοχή σχεδιασμού, όχι προαιρετικό βήμα.
Κανένα υποκατάστατο για τον έλεγχο δικαιωμάτων εκδότη.
Οι έλεγχοι ασφάλειας δεν αντιμετωπίζουν αδειοδότηση περιεχομένου, δικαιώματα αναφοράς ή όρους syndication. Αυτά είναι ξεχωριστά νομικά και εμπορικά ζητήματα.
Βρήκατε ζήτημα ασφάλειας;
Αναφέρετε μέσω του καναλιού ασφάλειας. Συμπεριλάβετε το επηρεαζόμενο μονοπάτι, τα βήματα αναπαραγωγής και την εκτιμώμενη επίπτωση. Οι αναφορές εξετάζονται - δεν υπάρχει δημόσιο πρόγραμμα bounty.