Tenant isolation
組織・顧客・Projectのscopeをserver側で検証し、PostgreSQL RLSをdefense in depthとして使用。
TRUST / SECURITY
セキュリティをマーケティング上の形容詞ではなく、実装された制御と未完了事項に分けて示します。
組織・顧客・Projectのscopeをserver側で検証し、PostgreSQL RLSをdefense in depthとして使用。
通信は本番環境でTLSを強制。保存するcredentialと秘密情報はKMSで暗号化。
Cognito Tokyoを基本とし、tokenだけでなくDB membershipとRoleを確認。Enterprise SSOを設計。
API Key秘密値は作成時のみ表示し、平文を保存しない。BYOK credentialをログへ出力しない。
request route、policy、evidence versionと管理操作を記録し、Customer Content本文とは分離。
許可済みendpointだけをserver側で選択し、任意URL指定、silent fallback、失効Evidenceを拒否。
正式なsecurity contactと安全な報告手順は本番公開前に掲載します。現在は秘密情報や実データを通常メールへ送信しないでください。