Coroid übernimmt autonome Ingenieurarbeit an Ihrem Code. Diese Seite beschreibt, wo diese Arbeit ausgeführt wird, welche Bereiche sie erreichen kann, wie Zugangsdaten und Daten geschützt werden sowie welche Aufzeichnungen dabei entstehen. Sie erläutert die derzeit vorhandenen Kontrollmechanismen. Geplante Kontrollen werden als „geplant“ gekennzeichnet.
Wo die Arbeit der Agenten ausgeführt wird
Jede Aufgabe läuft in einem eigenen isolierten Cloud-Arbeitsbereich. Der Arbeitsbereich wird für diese Aufgabe erstellt und nach Abschluss wieder gelöscht. Die Agenten lesen und schreiben nur in das für sie eingecheckte Repository.
Es gibt drei Zonen:
| Zone | Inhaber | Was sie enthält |
|---|---|---|
| Agenten-Arbeitsbereich | Coroid | Das Checkout, die Build- und Test-Tools einer Aufgabe. Werden pro Aufgabe erstellt und nach Abschluss gelöscht. |
| Steuerungsebene | Coroid | Planung, Spezifikationen, Nachweise und der Entscheidungsnachweis. Enthält projektbezogene Zugangsdaten in verschlüsselter Konfiguration. |
| Ihr Netzwerk und die Produktionsumgebung | Sie | Ist vom Agenten-Arbeitsbereich aus nicht erreichbar. |
Die Arbeit verlässt den Arbeitsbereich in einer einzigen Form: einem pull request. Ihr Team entscheidet, ob es gemergt wird, und Ihr eigener Deployment-Pfad übernimmt es anschließend. Coroid benötigt keine IDE-Erweiterung, keinen lokalen Agenten und keinen Zugriff auf Ihr privates Netzwerk.
Identität und Zugriff
Die Authentifizierung ist im Gateway zentralisiert. Folgende Elemente werden unterstützt:
- JWT-basierte Benutzersitzungen für den Portal-Zugriff
- Service-zu-Service-Tokens mit verwalteter Rotation
- API-Schlüssel für externe Integrationen
- Schutzmechanismen für Endpunkte mit Benutzer-, Service- oder gemischtem Zugriff
Der Zugriff auf das Repository ist auf das Projekt beschränkt. Die Zugangsdaten eines Projekts können nicht von einem anderen Projekt genutzt werden, und Coroid benötigt keine organisationsweiten Zugangsdaten, um an einem Repository zu arbeiten. Siehe Ihren Code verbinden.
Organisations-Inhaber und Administratoren verwalten Mitglieder, Sitzungen und das Sicherheits-Ereignisprotokoll unter Einstellungen → Sicherheit und Zugriff. SSO/SAML mit SCIM-Bereitstellung ist Teil des Enterprise-Plans, der sich in der privaten Vorschauversion.
Datenschutz
- Daten werden während der Übertragung und im Ruhezustand verschlüsselt.
- Empfindliche Konfigurationswerte wie Anbieter-Schlüssel und Repository-Token werden verschlüsselt gespeichert.
- Der öffentliche Cloud-Dienst bietet ein EU-Hosting-Profil für Teams mit GDPR- oder Datenspeicherungsanforderungen. Das EU-exklusiv AI-Profil sorgt dafür, dass die Modellinferenz bei in der EU gehosteten Anbietern erfolgt. Siehe AI-Profile.
- Sie bestimmen die Dauer, für die Ausführungshistorie, Transkripte und Artefakte aufbewahrt werden. Siehe Datenaufbewahrung.
Der Entscheidungsverlauf
Jede autonome Änderung wird in Begriffen erklärt, die Rezensenten und Sicherheitsteams bereits verwenden:
- Die Spezifikation, die Aktivität der Agenten, die Rezension sowie die Genehmigungsentscheidung bleiben mit der Aufgabe verknüpft.
- Der Ausführungsverlauf protokolliert jeden Agenten-Lauf, einschließlich fehlgeschlagener Versuche und deren Gründen.
- Der Verlauf der Pull-Requests zeigt den endgültigen Nachweis vor dem Zusammenführen des Codes.
- Nachweise zu Sicherheit, Abhängigkeiten, Codeabdeckung, visuellen Tests, End-to-End-Tests und Browser-Tests können einer Rezension beigefügt werden. Siehe Rezensionsnachweise.
Merge-Gates halten Produktionsänderungen hinter expliziten Richtlinien zurück. Nichts wird zusammengeführt ohne die Genehmigung Ihres Qualitätsgate erforderlich.
Produktionsbetrieb
- Erstellung von SBOMs und Scannen von Container-Images in der CI
- Öffentliche Endpunkte ausschließlich über HTTPS mit TLS-Terminierung
- Automatisierte Datenbank-Snapshots und Restore-Runbooks
- Überwachung und Alarmierung von Metriken, Protokollen und Fehlern
Bereitstellungsoptionen
Coroid arbeitet in drei Betriebsmodellen. Der Arbeitsablauf ist in jedem Modell identisch; was sich ändert, ist der Ort, an dem Laufzeitumgebung, Speicher, Repository-Zugriff und Anmeldeinformationen befinden.
| Modell | Verfügbarkeit | Ausführungsort |
|---|---|---|
| Cloud | Allgemein verfügbar | Vom Coroid betrieben, mit optionalem Hosting-Profil für die EU |
| Enterprise-Cloud | Private Preview | Vom Coroid betrieben, mit vertraglich vereinbartem Kapazitätsumfang, SSO/SAML, SCIM und Audit-Export |
| On-Premises | Private Preview | Ihre Infrastruktur mit Docker Compose oder Kubernetes |
On-Premises
On-Premises-Bereitstellungen ermöglichen es regulierten Teams, den Zugriff auf Repositorys, Speicher, Anmeldeinformationen und Netzwerkrichtlinien innerhalb der von ihnen gesteuerten Infrastruktur zu belassen.
- Docker Compose Eignet sich für Einzel-Server-Installationen und Pilotprojekte. Persistente Volumes speichern die Datenbank, Repositorys und Protokolle.
- Kubernetes Eignet sich für Multi-Server- und automatisch skalierte Installationen. Helm verwaltet die Anwendungs-, Worker-, Sync- und Runner-Dienste und arbeitet mit verwalteten oder selbstgehosteten PostgreSQL-Instanzen sowie Objektspeichern zusammen.
- Eingeschränkte Netzwerke Kann Offline-Modelle und Abhängigkeitsstrategien, selbstgehostete Geheimnisverwaltung sowie interne TLS nutzen.
Der Git-Zugriff erfolgt über persönliche Zugriffstoken statt über die Installation einer Drittanbieter-App und kann auf interne Repository-Hosts verweisen.
Zertifizierungen
Coroid verfügt derzeit über keinen SOC 2-Bericht oder andere Zertifizierungen durch Dritte. SOC 2 stellt ein Ziel für die Eignung dar. Wir werden eine Kontrolle erst als zertifiziert bezeichnen, wenn dies tatsächlich der Fall ist.