Coroid effectue un travail d'ingénierie autonome sur votre code. Cette page décrit l'endroit où ce travail s'exécute, ce à quoi il peut accéder, la manière dont les identifiants et les données sont protégés, ainsi que l'historique qu'il génère. Elle présente les contrôles en place actuellement. Les contrôles prévus sont indiqués comme tels.
L'endroit où s'exécute le travail des agents
Chaque tâche s'exécute dans son propre espace de travail cloud isolé. Cet espace de travail est créé pour cette tâche et supprimé après son exécution. Les agents ne lisent et n'écrivent que dans le dépôt qui y est extrait.
Il existe trois zones :
| Zone | Propriétaire | Contenu |
|---|---|---|
| Espace de travail de l'agent | Coroid | Les outils d'extraction, de compilation et de test d'une tâche. Créés par tâche, supprimés après son exécution. |
| Plan de contrôle | Coroid | Planification, spécifications, preuves et trace de décision. Stocke les identifiants limités au projet via une configuration chiffrée. |
| Votre réseau et la production | Vous | Inaccessible depuis un espace de travail d'agent. |
Le travail quitte l'espace de travail sous une seule forme : un pull request. Votre équipe décide de son intégration, et votre propre processus de déploiement prend le relais ensuite. Coroid n'a besoin ni d'extension IDE, ni d'agent local, ni d'accès à votre réseau privé.
Identité et accès
L'authentification est centralisée dans le portail. Il prend en charge :
- Des sessions utilisateur basées sur JWT pour l'accès au portail
- Des jetons service à service avec rotation gérée
- Des clés API pour les intégrations externes
- Des mécanismes de sécurité pour les points de terminaison utilisateur, service ou à accès mixte
L'accès au dépôt est limité au projet. Les identifiants d'un projet ne peuvent pas être utilisés par un autre projet, et Coroid n'a pas besoin d'identifiants à l'échelle de l'organisation pour travailler sur un dépôt. Voir Connecter votre code.
Les propriétaires et administrateurs d'organisation gèrent les membres, les sessions et le flux d'événements de sécurité sous Paramètres → Sécurité et accès. SSO/SAML avec approvisionnement SCIM fait partie de l'offre Enterprise, disponible en aperçu privé.
Protection des données
- Les données sont chiffrées en transit et au repos.
- Les valeurs de configuration sensibles, telles que les clés de fournisseur et les jetons de dépôt, sont stockées de manière chiffrée.
- Le service cloud public propose un profil d'hébergement UE pour les équipes ayant des exigences relatives à GDPR ou à la résidence des données. Le UE uniquement profil AI conserve l'inférence du modèle avec des fournisseurs hébergés en UE. Voir AI profiles.
- Vous contrôlez la durée de conservation de l'historique d'exécution, des transcriptions et des artefacts. Consultez Conservation des données.
L'historique des décisions
Chaque modification automatisée est expliquée en termes que les réviseurs et les équipes de sécurité utilisent déjà :
- la spécification, l'activité de l'agent, la révision et la décision d'approbation restent liées à la tâche
- l'historique d'exécution enregistre chaque exécution d'agent, y compris les tentatives ayant échoué et les raisons de ces échecs
- l'historique des demandes de fusion montre les preuves finales avant la fusion du code
- Les preuves issues de la sécurité, des dépendances, de la couverture, des tests visuels, end-to-end et de navigation peuvent être jointes à une révision. Consultez Preuves de révision.
Les portes de fusion maintiennent les modifications en production derrière des politiques explicites. Rien ne peut être fusionné sans l'approbation de votre portes de qualité est requise.
Opérations de production
- Génération de SBOM et analyse d'images conteneur dans l'CI
- Points d'entrée publics en HTTPS uniquement avec terminaison TLS
- Snapshots automatisés de base de données et procédures de restauration
- Surveillance et alertes sur les métriques, journaux et erreurs
Options de déploiement
Coroid fonctionne selon trois modèles opérationnels. Le flux de travail est identique dans chaque cas ; ce qui change, c'est l'emplacement du temps d'exécution, du stockage, de l'accès au dépôt et des identifiants.
| Modèle | Disponibilité | Emplacement d'exécution |
|---|---|---|
| Cloud | Généralement disponible | Exploité par Coroid, avec un profil d'hébergement UE optionnel |
| Cloud d'entreprise | Aperçu privé | Exploité par Coroid, avec capacité sous contrat, SSO/SAML, SCIM et export d'audit |
| En local | Aperçu privé | Votre infrastructure, avec Docker Compose ou Kubernetes |
En local
Les déploiements en local permettent aux équipes réglementées de conserver l'accès au dépôt, le stockage, les identifiants et la politique réseau au sein de l'infrastructure qu'elles gèrent.
- Docker Compose convient aux installations sur un seul serveur et aux projets pilotes. Les volumes persistants stockent la base de données, les dépôts et les journaux.
- Kubernetes convient aux installations sur plusieurs serveurs et aux environnements à mise à l'échelle automatique. Helm gère les services d'application, de travail, de synchronisation et d'exécution, et fonctionne avec PostgreSQL géré ou auto-hébergé ainsi qu'avec le stockage d'objets.
- Réseaux restreints peut utiliser des stratégies de modèle et de dépendances hors ligne, une gestion des secrets auto-hébergée et un TLS interne.
L'accès Git utilise des jetons d'accès personnels plutôt qu'une installation d'application tierce, et peut pointer vers des hébergeurs de dépôts internes.
Certifications
Coroid ne dispose actuellement d'aucun rapport SOC 2 ni d'autre certification de sécurité délivrée par un tiers. L'obtention du certificat SOC 2 constitue une cible à atteindre. Nous n'indiquerons jamais qu'un contrôle est certifié tant qu'il ne le sera pas.