Documentação

Segurança e implantação

Onde o trabalho dos agentes é executado, como o acesso e os dados são protegidos, o que o registro de decisões registra e quais modelos de implantação existem.

Coroid realiza trabalhos de engenharia autônomos no seu código. Esta página aborda onde esse trabalho é executado, o que ele pode acessar, como as credenciais e os dados são protegidos e qual registro ele deixa. Descreve os controles atualmente em vigor. Os controles planejados são rotulados como planejados.

Onde o trabalho dos agentes é executado

Cada tarefa é executada em sua própria área de trabalho em nuvem isolada. A área de trabalho é criada para aquela tarefa e desmontada após sua conclusão. Os agentes leem e gravam apenas o repositório que foi extraído para ela.

Existem três zonas:

ZonaProprietárioO que ela contém
Área de trabalho do agenteCoroidAs ferramentas de extração, compilação e teste de uma tarefa. Criadas por tarefa e desmontadas após sua conclusão.
Plano de controleCoroidAgendamento, especificações, evidências e o registro de decisões. Armazena credenciais restritas ao projeto por meio de configuração criptografada.
Sua rede e produçãoVocêNão é acessível a partir de uma área de trabalho do agente.

O trabalho sai da área de trabalho em um único formato: um pull request. Sua equipe decide se ele será mesclado, e seu próprio caminho de implantação o leva a partir daí. Coroid não precisa de extensão IDE, nem de agente local, nem de acesso à sua rede privada.

Identidade e acesso

A autenticação é centralizada no gateway. Ele suporta:

  • Sessões de usuário baseadas em JWT para acesso ao portal
  • Tokens de serviço para serviço com rotação gerenciada
  • Chaves API para integrações externas
  • Proteções para endpoints de acesso de usuário, serviço e misto

O acesso ao repositório é limitado ao projeto. As credenciais de um projeto não podem ser usadas por outro projeto, e Coroid não precisa de credenciais de toda a organização para trabalhar em um repositório. Veja Conecte seu código.

Os proprietários e administradores da organização gerenciam membros, sessões e o feed de eventos de segurança em Configurações → Segurança e acesso. SSO/SAML com provisionamento SCIM faz parte do plano Enterprise, que está em visualização privada.

Proteção de dados

  • Os dados são criptografados em trânsito e em repouso.
  • Valores de configuração sensíveis, como Chaves de provedor e tokens de repositório, são armazenados de forma criptografada.
  • O serviço em nuvem público oferece um perfil de hospedagem na UE para equipes com requisitos de GDPR ou de residência de dados. O Apenas UE perfil do AI mantém a inferência de modelo com provedores hospedados na UE. Veja Perfis do AI.
  • Você controla por quanto tempo o histórico de execução, as transcrições e os artefatos são mantidos. Consulte Retenção de dados.

O registro de decisões

Cada alteração autônoma é explicada nos termos que revisores e equipes de Segurança já utilizam:

  • a especificação, a atividade do agente, a Revisão e a decisão de aprovação permanecem vinculadas à tarefa
  • O registro de execução documenta cada execução do agente, incluindo tentativas falhas e o motivo de sua falha
  • O histórico de pull requests exibe a evidência final antes da fusão do código
  • Evidências de Segurança, dependências, cobertura, testes visuais, de ponta a ponta e de navegador podem ser anexadas a uma Revisão. Consulte Evidência de Revisão.

As portas de merge mantêm as alterações de produção sob políticas explícitas. Nada é mesclado sem a aprovação do seu portas de qualidade é necessário.

Operações de produção

  • Geração de SBOM e varredura de imagens de contêineres em CI
  • Endpoints públicos exclusivamente HTTPS com terminação TLS
  • Snapshots automatizados de banco de dados e roteiros de restauração
  • Monitoramento e geração de alertas para métricas, logs e erros

Opções de implantação

Coroid opera em três modelos operacionais. O fluxo de trabalho é o mesmo em todos; o que varia é onde o tempo de execução, o armazenamento, o acesso ao repositório e as credenciais residem.

ModeloDisponibilidadeOnde é executado
NuvemDisponível para o público em geralOperado pela Coroid, com perfil de hospedagem na UE opcional
Nuvem corporativaVisualização privadaOperado pela Coroid, com capacidade contratada, SSO/SAML, SCIM e exportação de auditoria
LocalVisualização privadaSua infraestrutura, com Docker Compose ou Kubernetes

Local

As implantações locais permitem que equipes regulamentadas mantenham o acesso ao repositório, o armazenamento, credenciais e a política de rede dentro da infraestrutura que elas gerenciam.

  • Docker Compose é indicado para instalações em servidor único e projetos-piloto. Volumes persistentes armazenam o banco de dados, os repositórios e os logs.
  • Kubernetes é adequado para instalações em múltiplos servidores e com escalonamento automático. O Helm gerencia"os serviços de aplicativo, trabalhador, sincronização e executor, e funciona com PostgreSQL gerenciado ou auto-hospedado e armazenamento de objetos.
  • Redes restritas pode utilizar estratégias de modelo e dependências offline, gerenciamento de segredos auto-hospedado e TLS interno.

O acesso ao Git usa tokens de acesso pessoal em vez de instalação de aplicativos de terceiros e pode apontar para hosts de repositório internos.

Certificações

Coroid atualmente não possui relatório SOC 2 ou outra certificação de segurança de terceiros. O SOC 2 é uma meta de preparação. Não descreveremos um controle como certificado até que ele o seja.