Coroid выполняет автономную инженерную работу над вашим кодом. На этой странице описывается место выполнения такой работы, область её доступа, способы защиты учетных данных и данных, а также оставляемые ею записи. Здесь же описываются действующие на данный момент механизмы контроля. Планируемые механизмы контроля отмечены как планируемые.
Где выполняется работа агентов
Каждая задача выполняется в собственном изолированном облачном рабочем пространстве. Это рабочее пространство создается для конкретной задачи и удаляется после её завершения. Агенты могут считывать и записывать данные только в репозиторий, загруженный в это пространство.
Существует три зоны:
| Зона | Владелец | Что в ней находится |
|---|---|---|
| Рабочее пространство агента | Coroid | Инструменты для проверки исходного кода, сборки и тестирования, предназначенные для одной задачи. Создаются для каждой задачи и удаляются после её завершения. |
| Контрольная плоскость | Coroid | Планирование, спецификации, подтверждения и цепочка принятия решений. В ней хранятся учетные данные проекта в зашифрованном виде в рамках конфигурации. |
| Ваша сеть и производственная среда | Вы | Недоступно из рабочего пространства агента. |
Результат работы агентов покидает рабочее пространство в виде pull request. Ваша команда решает, следует ли его объединять с основным кодом, а затем ваш собственный путь развертывания используется для его внедрения. Для работы Coroid не требуются расширение IDE, локальные агенты или доступ к вашей частной сети.
Идентификация и доступ
Аутентификация централизованно реализуется в шлюзе. Поддерживаются следующие механизмы:
- Сессии пользователей на основе JWT для доступа к порталу
- Токены между сервисами с управляемой ротацией
- Ключи API для внешних интеграций
- Механизмы защиты конечных точек с различными уровнями доступа пользователей и сервисов
Доступ к репозиторию ограничен рамками проекта. Учетные данные одного проекта не могут использоваться другим проектом, а для работы над одним репозиторием Coroid не требуются учетные данные всей организации. См. Подключите свой код.
Владельцы и администраторы организации управляют участниками, сессиями и потоком событий безопасности в разделе Настройки → Безопасность и доступ. SSO/SAML с поддержкой SCIM входит в состав тарифа Enterprise, который доступен в закрытом предварительном доступе.
Защита данных
- Данные шифруются при передаче и хранении.
- Чувствительные значения конфигурации, такие как ключи провайдера и токены репозитория, хранятся в зашифрованном виде.
- Облачный сервис предлагает профиль размещения данных в ЕС для команд, которым требуются GDPR или соблюдение требований к резидентности данных. Профиль Только для ЕС профиля AI обеспечивает обработку выводов моделей с использованием провайдеров, размещенных в ЕС. См. AI профили.
- Вы контролируете срок хранения истории выполнения, расшифровок и артефактов. Подробнее о Хранение данных.
Цепочка принятия решений
Каждое автономное изменение описывается на языке, привычном для рецензентов и команд по безопасности:
- Техническое задание, действия агентов, процесс рецензирования и решение об утверждении остаются связанными с конкретной задачей
- Журнал выполнения фиксирует каждый запуск агента, включая попытки с ошибками и причины их возникновения
- История создания пулл-реквеста содержит итоговые подтверждающие данные перед объединением кода
- Доказательства результатов проверок безопасности, зависимостей, покрытия кода, визуального анализа, end-to-end тестов и браузерных тестов можно прикрепить к процессу рецензирования. Подробнее о Доказательства рецензирования.
Фильтры слияния обеспечивают соблюдение четких правил для внесения изменений в продакшн. Ничто не будет объединено без утверждения вашим фильтрами качества требуется.
Операции в продакшн-среде
- Генерация SBOM и сканирование образов контейнеров в процессе непрерывной интеграции
- Публичные эндпоинты, доступные только по протоколу HTTPS, с завершением работы TLS
- Автоматизированные снимки базы данных и инструкции по восстановлению
- Мониторинг и оповещения по метрикам, логам и ошибкам
Варианты развертывания
Coroid работает в трех режимах эксплуатации. В каждом случае рабочий процесс одинаков; отличается лишь место размещения среды выполнения, хранилища, доступа к репозиторию и учетных данных.
| Модель | Доступность | Где он работает |
|---|---|---|
| Облако | Доступно для широкого использования | Эксплуатируется компанией Coroid, с возможностью размещения данных в ЕС |
| Корпоративное облако | Закрытая предварительная версия | Эксплуатируется компанией Coroid, с выделенными мощностями, поддержкой SSO/SAML, SCIM и экспортом аудита |
| Локальное развертывание | Закрытая предварительная версия | На вашей инфраструктуре, с использованием Docker Compose или Kubernetes |
Локальное развертывание
Развертывание локально позволяет командам, работающим в регулируемых сферах, сохранять доступ к репозиторию, хранилищу, учетным данным и политикам сети внутри контролируемой ими инфраструктуры.
- Docker Compose Подходит для установки на один сервер и для пилотных проектов. Для хранения базы данных, репозиториев и логов используются тома с сохранением данных.
- Kubernetes Подходит для установки на несколько серверов и для масштабируемых сред. Helm управляет сервисами приложения, рабочих процессов, синхронизации и выполнения, а также работает с управляемыми или самостоятельно развернутыми системами PostgreSQL и объектными хранилищами.
- Ограниченные сети Может использовать автономные модели и стратегии управления зависимостями, самостоятельно развернутые системы управления секретами и внутренний протокол TLS.
Для доступа к Git используются персональные токены доступа вместо установки сторонних приложений, причем можно указать внутренние хосты репозиториев.
Сертификации
Coroid в настоящее время не имеет отчета SOC 2 или других сторонних сертификатов безопасности. SOC 2 — это цель, к которой мы стремимся. Мы не будем называть тот или иной элемент управления сертифицированным, пока это действительно не подтверждено.