Документация

Безопасность и развертывание

Где выполняется работа агентов, как обеспечивается защита доступа и данных, что фиксируется в цепочке принятия решений и какие существуют модели развертывания.

Coroid выполняет автономную инженерную работу над вашим кодом. На этой странице описывается место выполнения такой работы, область её доступа, способы защиты учетных данных и данных, а также оставляемые ею записи. Здесь же описываются действующие на данный момент механизмы контроля. Планируемые механизмы контроля отмечены как планируемые.

Где выполняется работа агентов

Каждая задача выполняется в собственном изолированном облачном рабочем пространстве. Это рабочее пространство создается для конкретной задачи и удаляется после её завершения. Агенты могут считывать и записывать данные только в репозиторий, загруженный в это пространство.

Существует три зоны:

ЗонаВладелецЧто в ней находится
Рабочее пространство агентаCoroidИнструменты для проверки исходного кода, сборки и тестирования, предназначенные для одной задачи. Создаются для каждой задачи и удаляются после её завершения.
Контрольная плоскостьCoroidПланирование, спецификации, подтверждения и цепочка принятия решений. В ней хранятся учетные данные проекта в зашифрованном виде в рамках конфигурации.
Ваша сеть и производственная средаВыНедоступно из рабочего пространства агента.

Результат работы агентов покидает рабочее пространство в виде pull request. Ваша команда решает, следует ли его объединять с основным кодом, а затем ваш собственный путь развертывания используется для его внедрения. Для работы Coroid не требуются расширение IDE, локальные агенты или доступ к вашей частной сети.

Идентификация и доступ

Аутентификация централизованно реализуется в шлюзе. Поддерживаются следующие механизмы:

  • Сессии пользователей на основе JWT для доступа к порталу
  • Токены между сервисами с управляемой ротацией
  • Ключи API для внешних интеграций
  • Механизмы защиты конечных точек с различными уровнями доступа пользователей и сервисов

Доступ к репозиторию ограничен рамками проекта. Учетные данные одного проекта не могут использоваться другим проектом, а для работы над одним репозиторием Coroid не требуются учетные данные всей организации. См. Подключите свой код.

Владельцы и администраторы организации управляют участниками, сессиями и потоком событий безопасности в разделе Настройки → Безопасность и доступ. SSO/SAML с поддержкой SCIM входит в состав тарифа Enterprise, который доступен в закрытом предварительном доступе.

Защита данных

  • Данные шифруются при передаче и хранении.
  • Чувствительные значения конфигурации, такие как ключи провайдера и токены репозитория, хранятся в зашифрованном виде.
  • Облачный сервис предлагает профиль размещения данных в ЕС для команд, которым требуются GDPR или соблюдение требований к резидентности данных. Профиль Только для ЕС профиля AI обеспечивает обработку выводов моделей с использованием провайдеров, размещенных в ЕС. См. AI профили.
  • Вы контролируете срок хранения истории выполнения, расшифровок и артефактов. Подробнее о Хранение данных.

Цепочка принятия решений

Каждое автономное изменение описывается на языке, привычном для рецензентов и команд по безопасности:

  • Техническое задание, действия агентов, процесс рецензирования и решение об утверждении остаются связанными с конкретной задачей
  • Журнал выполнения фиксирует каждый запуск агента, включая попытки с ошибками и причины их возникновения
  • История создания пулл-реквеста содержит итоговые подтверждающие данные перед объединением кода
  • Доказательства результатов проверок безопасности, зависимостей, покрытия кода, визуального анализа, end-to-end тестов и браузерных тестов можно прикрепить к процессу рецензирования. Подробнее о Доказательства рецензирования.

Фильтры слияния обеспечивают соблюдение четких правил для внесения изменений в продакшн. Ничто не будет объединено без утверждения вашим фильтрами качества требуется.

Операции в продакшн-среде

  • Генерация SBOM и сканирование образов контейнеров в процессе непрерывной интеграции
  • Публичные эндпоинты, доступные только по протоколу HTTPS, с завершением работы TLS
  • Автоматизированные снимки базы данных и инструкции по восстановлению
  • Мониторинг и оповещения по метрикам, логам и ошибкам

Варианты развертывания

Coroid работает в трех режимах эксплуатации. В каждом случае рабочий процесс одинаков; отличается лишь место размещения среды выполнения, хранилища, доступа к репозиторию и учетных данных.

МодельДоступностьГде он работает
ОблакоДоступно для широкого использованияЭксплуатируется компанией Coroid, с возможностью размещения данных в ЕС
Корпоративное облакоЗакрытая предварительная версияЭксплуатируется компанией Coroid, с выделенными мощностями, поддержкой SSO/SAML, SCIM и экспортом аудита
Локальное развертываниеЗакрытая предварительная версияНа вашей инфраструктуре, с использованием Docker Compose или Kubernetes

Локальное развертывание

Развертывание локально позволяет командам, работающим в регулируемых сферах, сохранять доступ к репозиторию, хранилищу, учетным данным и политикам сети внутри контролируемой ими инфраструктуры.

  • Docker Compose Подходит для установки на один сервер и для пилотных проектов. Для хранения базы данных, репозиториев и логов используются тома с сохранением данных.
  • Kubernetes Подходит для установки на несколько серверов и для масштабируемых сред. Helm управляет сервисами приложения, рабочих процессов, синхронизации и выполнения, а также работает с управляемыми или самостоятельно развернутыми системами PostgreSQL и объектными хранилищами.
  • Ограниченные сети Может использовать автономные модели и стратегии управления зависимостями, самостоятельно развернутые системы управления секретами и внутренний протокол TLS.

Для доступа к Git используются персональные токены доступа вместо установки сторонних приложений, причем можно указать внутренние хосты репозиториев.

Сертификации

Coroid в настоящее время не имеет отчета SOC 2 или других сторонних сертификатов безопасности. SOC 2 — это цель, к которой мы стремимся. Мы не будем называть тот или иной элемент управления сертифицированным, пока это действительно не подтверждено.