Coroid realiza trabalhos de engenharia autônomos no seu código. Esta página aborda onde esse trabalho é executado, o que ele pode acessar, como as credenciais e os dados são protegidos e qual registro ele deixa. Descreve os controles atualmente em vigor. Os controles planejados são rotulados como planejados.
Onde o trabalho dos agentes é executado
Cada tarefa é executada em sua própria área de trabalho em nuvem isolada. A área de trabalho é criada para aquela tarefa e desmontada após sua conclusão. Os agentes leem e gravam apenas o repositório que foi extraído para ela.
Existem três zonas:
| Zona | Proprietário | O que ela contém |
|---|---|---|
| Área de trabalho do agente | Coroid | As ferramentas de extração, compilação e teste de uma tarefa. Criadas por tarefa e desmontadas após sua conclusão. |
| Plano de controle | Coroid | Agendamento, especificações, evidências e o registro de decisões. Armazena credenciais restritas ao projeto por meio de configuração criptografada. |
| Sua rede e produção | Você | Não é acessível a partir de uma área de trabalho do agente. |
O trabalho sai da área de trabalho em um único formato: um pull request. Sua equipe decide se ele será mesclado, e seu próprio caminho de implantação o leva a partir daí. Coroid não precisa de extensão IDE, nem de agente local, nem de acesso à sua rede privada.
Identidade e acesso
A autenticação é centralizada no gateway. Ele suporta:
- Sessões de usuário baseadas em JWT para acesso ao portal
- Tokens de serviço para serviço com rotação gerenciada
- Chaves API para integrações externas
- Proteções para endpoints de acesso de usuário, serviço e misto
O acesso ao repositório é limitado ao projeto. As credenciais de um projeto não podem ser usadas por outro projeto, e Coroid não precisa de credenciais de toda a organização para trabalhar em um repositório. Veja Conecte seu código.
Os proprietários e administradores da organização gerenciam membros, sessões e o feed de eventos de segurança em Configurações → Segurança e acesso. SSO/SAML com provisionamento SCIM faz parte do plano Enterprise, que está em visualização privada.
Proteção de dados
- Os dados são criptografados em trânsito e em repouso.
- Valores de configuração sensíveis, como Chaves de provedor e tokens de repositório, são armazenados de forma criptografada.
- O serviço em nuvem público oferece um perfil de hospedagem na UE para equipes com requisitos de GDPR ou de residência de dados. O Apenas UE perfil do AI mantém a inferência de modelo com provedores hospedados na UE. Veja Perfis do AI.
- Você controla por quanto tempo o histórico de execução, as transcrições e os artefatos são mantidos. Consulte Retenção de dados.
O registro de decisões
Cada alteração autônoma é explicada nos termos que revisores e equipes de Segurança já utilizam:
- a especificação, a atividade do agente, a Revisão e a decisão de aprovação permanecem vinculadas à tarefa
- O registro de execução documenta cada execução do agente, incluindo tentativas falhas e o motivo de sua falha
- O histórico de pull requests exibe a evidência final antes da fusão do código
- Evidências de Segurança, dependências, cobertura, testes visuais, de ponta a ponta e de navegador podem ser anexadas a uma Revisão. Consulte Evidência de Revisão.
As portas de merge mantêm as alterações de produção sob políticas explícitas. Nada é mesclado sem a aprovação do seu portas de qualidade é necessário.
Operações de produção
- Geração de SBOM e varredura de imagens de contêineres em CI
- Endpoints públicos exclusivamente HTTPS com terminação TLS
- Snapshots automatizados de banco de dados e roteiros de restauração
- Monitoramento e geração de alertas para métricas, logs e erros
Opções de implantação
Coroid opera em três modelos operacionais. O fluxo de trabalho é o mesmo em todos; o que varia é onde o tempo de execução, o armazenamento, o acesso ao repositório e as credenciais residem.
| Modelo | Disponibilidade | Onde é executado |
|---|---|---|
| Nuvem | Disponível para o público em geral | Operado pela Coroid, com perfil de hospedagem na UE opcional |
| Nuvem corporativa | Visualização privada | Operado pela Coroid, com capacidade contratada, SSO/SAML, SCIM e exportação de auditoria |
| Local | Visualização privada | Sua infraestrutura, com Docker Compose ou Kubernetes |
Local
As implantações locais permitem que equipes regulamentadas mantenham o acesso ao repositório, o armazenamento, credenciais e a política de rede dentro da infraestrutura que elas gerenciam.
- Docker Compose é indicado para instalações em servidor único e projetos-piloto. Volumes persistentes armazenam o banco de dados, os repositórios e os logs.
- Kubernetes é adequado para instalações em múltiplos servidores e com escalonamento automático. O Helm gerencia"os serviços de aplicativo, trabalhador, sincronização e executor, e funciona com PostgreSQL gerenciado ou auto-hospedado e armazenamento de objetos.
- Redes restritas pode utilizar estratégias de modelo e dependências offline, gerenciamento de segredos auto-hospedado e TLS interno.
O acesso ao Git usa tokens de acesso pessoal em vez de instalação de aplicativos de terceiros e pode apontar para hosts de repositório internos.
Certificações
Coroid atualmente não possui relatório SOC 2 ou outra certificação de segurança de terceiros. O SOC 2 é uma meta de preparação. Não descreveremos um controle como certificado até que ele o seja.