प्रमाणीकरण
TOTP दो-कारक या OIDC SSO साबित करता है कि कौन डंक लगा रहा है. SCIM प्रावधानों और सीधे अपने IdP से प्रशासक निष्क्रिय करता है।
OpsIQ एक सिद्धांत पर बनाया गया है: एक एआई जो आपके व्यवसाय को लिख सकता है उसे पहले अनुमति मांगनी होगी। हर अनुरोध सत्यापित किया जाता है, प्रत्येक कार्रवाई अनुबंधित, दायराबद्ध, हस्ताक्षरित, भूमिका-चेक और लेखा परीक्षा। कोई शॉर्टकट नहीं, कोई आश्चर्य नहीं, कोई ऑफ-पॉलिसी संचालन नहीं।
केवल सही लोगों को मिलता है, और एक बार वे अंदर हो जाते हैं, हर कदम रिकॉर्ड पर है। प्रत्येक व्यवस्थापक TOTP दो कारक (Google प्रमाणीकरणकर्ता, 1Password, Authy, किसी भी RFC-6238अनुप्रयोग; व्यापार और उद्यम OIDC एकल साइन-ऑन और जोड़ेंSCIMऑटो-प्रोविजन इसलिए योजक और पत्तियां सीधे अपने आईडीपी से बहती हैं। ब्रुट-फोर्स प्रयास स्वचालित लॉकआउट में थ्रॉटल किए जाते हैं, और हर संकेत-इन, अनुमति और अनुमति के लिए हर तरह के होते हैं।SCIMपरिवर्तन दर्ज किया गया है।
TOTP दो-कारक या OIDC SSO साबित करता है कि कौन डंक लगा रहा है. SCIM प्रावधानों और सीधे अपने IdP से प्रशासक निष्क्रिय करता है।
मालिक / व्यवस्थापक / समर्थन भूमिकाओं के साथ-साथ प्रति पृष्ठ अनुदान का मतलब है कि प्रत्येक व्यक्ति वास्तव में उनकी नौकरी की जरूरत, कुछ भी नहीं पहुंचता।
प्रत्येक संकेत में, अनुमति परिवर्तन और लिखने (मानव या एआई) एक आवेदक के साथ लॉग इन करने के लिए एक append-only लॉग में भूमि, IP, समय और परिणाम।
प्रत्येक अनुरोध उसी सुरक्षा choreography के माध्यम से चलता है: पहचान साबित करना, प्राधिकरण साबित करना, पथ पर हस्ताक्षर करना, डेटा को सील करना। परिणाम एक ऐसा मंच है जो हमेशा तक पहुंच के बारे में आकस्मिक होने के बिना तेज़ी से महसूस करता है।
TOTP दो कारक, OIDC SSO और SCIM योजक/लीवर प्रवाह सत्यापित करते हैं कि कौन किसी भी व्यवस्थापक सतह के खुलने से पहले प्रवेश कर रहा है।
मालिक, व्यवस्थापक, समर्थन और पृष्ठ-स्तर अनुदान प्रत्येक टीम के साथी को सटीक सीमा के भीतर रखने की अनुमति देता है।
Webhook यातायात और API कॉलों का दायरा है, HMAC सत्यापित, पुनः प्रदर्शन-सुरक्षा, दर-सीमा और एक कार्यक्षेत्र से जुड़ा हुआ है।
प्रत्येक मानव लिखते हैं, एआई एक्शन, अनुमति परिवर्तन और सुरक्षा घटना एक लगभग लेखा परीक्षा धारा में भूमि होती है।
वेबहुक संकेत कुंजी रोटेशन अभिनेता, भूमिका, IP, टाइमस्टैम्प, कच्चे मापदंडों हैश, परिणाम और ट्रेस आईडी के साथ संरक्षित है।
एआई क्रिया, व्यवस्थापक परिवर्तन और वेबहुक प्रसव अभिनेता, IP, कार्रवाई, परिणाम और अनुमोदन राज्य के साथ दर्ज कर रहे हैं।
HMAC हस्ताक्षर, नॉन्स, टाइमस्टैम्प, स्कोप्ड कुंजियाँ और वैकल्पिक IP allowlists फर्जी या पुनः खेले गए ट्रैफिक को जल्दी से रोकते हैं।
विफल-लॉगिन लॉकआउट, IP और CIDR अवरुद्ध, बॉट स्कोरिंग, रेट सीमा और खाता अधिग्रहण संकेत कोर को बंद रखने के लिए दबाव रखते हैं।
प्रत्येक क्लाउड वर्कस्पेस में अपनी किरायेदार सीमा और उसकी खुद की एन्क्रिप्शन कुंजी होती है। एक वर्कस्पेस से अनुरोध किसी अन्य वर्कस्पेस को पढ़ा, लिखना या डिक्रिप्ट नहीं कर सकता है, भले ही कोई कच्चे डेटाबेस पर घूर रहा हो।
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
OpsIQ'AI' ऑपरेशन का आविष्कार नहीं कर सकता है। हर कार्रवाई यह ले सकती है, घोषित गुंजाइश, भूमिकाओं और मापदंडों के साथ एक पंजीकृत अनुबंध है, और कुछ भी बंद अनुबंध को मस्तिष्क की परत पर अस्वीकार कर दिया जाता है इससे पहले कि वह एक समापन बिंदु तक पहुंच जाए। जोखिमपूर्ण लिखते हमेशा स्पष्ट मानव पुष्टि की आवश्यकता होती है।Anthropic, OpenAI, Gemini, ग्रोक या स्व-होस्टेड) और आपकी बातचीत कभी भी मॉडलों को प्रशिक्षित करने के लिए इस्तेमाल नहीं की जाती है।
पहचान, डेटा, एज ट्रैफिक, एआई सुरक्षा और घटना प्रतिक्रिया के लिए एक पूर्ण नियंत्रण सतह। सुरक्षा समीक्षा के लिए पर्याप्त मात्रा में कटौती, उत्पाद पृष्ठ के लिए पर्याप्त पॉलिश किया गया।
सबसे ज्यादा स्थिति: क्या लाइव है, क्या गठबंधन किया जाता है, और रोडमैप पर क्या है। कोई उधार लिया बैज नहीं, कोई प्रमाणीकरण दावा हम नहीं पकड़ते हैं।
यह पता करें कि कौन है, एक क्लिक में लॉक टीममेट को छोड़ देता है और मंच अपने स्वास्थ्य की रक्षा करता है, हर कदम लॉग इन होता है।
OpsIQयह सिर्फ बुरा लॉगिन नहीं है; यह आपको बताता है किस तरह पते का एक हिस्सा आपको हिट कर रहा है। प्रत्येक IP को आवासीय, साझा, डेटा केंद्र या आंतरिक के रूप में वर्गीकृत किया जाता है, फिर आगंतुक यात्रा पर बॉट और अधिग्रहण संकेतों से 0–100 खतरे का स्कोर दिया जाता है। डेटा केंद्र रेंज जो आपके लॉगिन फॉर्म को हिट कर रही हैं, वे घरेलू ब्रॉडबैंड पर ग्राहक से बहुत अलग दिखती हैं, और आपके लॉकआउट थ्रेशोल्ड उन्हें अलग तरीके से संभाल सकते हैं।
जब एक टीममेट बंद हो जाता है, तो आप उन्हें एक क्लिक में छोड़ देते हैं, जिसमें कोई टाइमर के लिए इंतजार नहीं करता है। घटना के बाद थोक में सक्रिय असफल-लॉगिन काउंटर स्वीप करें, जांच करने के लिए पूर्ण असफल-लॉगिन इतिहास की खोज करें और एक बार हल होने के बाद बल्क-डेलट स्टेट रिकॉर्ड्स को हटा दें। हर रिलीज, रीसेट और विलोपन खुद ऑडिट लॉग पर लिखा जाता है, इसलिए क्लीनअप उल्लंघन के रूप में जवाबदेह है।
परिधि से परे, OpsIQ अपनी अखंडता को बरकरार रखता है। एक हस्ताक्षरित लाइसेंस चेक स्थापित वास्तविक, अंतर्निहित स्वास्थ्य निदान को मंच के महत्वपूर्ण संकेतों का लाइव स्नैपशॉट देता है, और फ्रंट-एंड JavaScript त्रुटियों को सर्वर-साइड पर कब्जा कर लिया जाता है ताकि ग्राहक की स्क्रीन पर चुपचाप विफल होने के बजाय आपके डैशबोर्ड में टूटे हुए रिलीज शो को दिखाया जा सके।
इस सूची में प्रत्येक अन्य पृष्ठ पर क्या हुआ कब्जा है। ऑप्ट-इन एआई सुरक्षा विश्लेषक उन संकेतों को पढ़ता है और आपको बताता है कि उनका क्या मतलब है, क्या करना है, और (केवल यदि आप इसे देते हैं) आपके लिए प्रतिवर्ती हिस्सा करता है। यह लगभग कुछ भी खर्च करने के लिए बनाया गया है: यह आगंतुक अनुरोध पथ में कभी नहीं चलता है, स्पष्ट मामलों को बिना किसी AI कॉल के नियत नियमों से निपटाया जाता है, फैसले कैश किए जाते हैं, और इसका सबसे अच्छा उत्पादन एक सादे ब्लॉक नियम है जो तब शून्य टोकनों पर हमेशा के लिए लागू होता है।
निश्चित रूप से पहले ही रक्षा की पहली पंक्ति में रहता है। मॉडल को केवल तभी कहा जाता है जब यह वास्तव में मदद करता है: एक अस्पष्टIPएक ताजा घटना, सुबह का पाचन। Ambiguous संस्थाओं एक कॉल में बैच, इसलिए हमलावरों की एक लहर एक साथ पढ़ा जाता है, एक समय में एक अनुरोध नहीं है। अपने स्वयं के मासिक बजट में एआई Config रहता है, और अगर यह कभी विश्लेषक तक पहुंच जाता है तो चुपचाप रुकने वालों को वापस करने के लिए वापस आ जाता है। अवरुद्ध, लॉकआउट और अलर्ट कभी भी इस पर निर्भर नहीं होते हैं।
अवरुद्ध IPs और विफल लॉगिन पंक्तियों को आत्मविश्वास स्कोर के साथ एक सौम्य / संदिग्ध / शत्रुतापूर्ण चिप मिलता है। समझाएं तर्कहीन, प्रयुक्त तथ्यों और एक क्लिक ब्लॉक या रिलीज को खोलता है। कैश्ड, इसलिए फिर से देखने के लिए एक IP_ मुफ़्त है।
एक कहानी में संबंधित कार्यक्रम क्लस्टर: एक लॉगिन लहर, एकURLस्कैन, एक ऑटो ब्लॉक फट. प्रत्येक नई घटना एक सादे अंग्रेजी समयरेखा हो जाता है और एक अगले कदम की सिफारिश की है।
हर सुबह एक बार फिर से कैप लें: कल अपने बेसलाइन, नए ब्लॉक, घटनाओं और आज के लिए एक चीज की तुलना में। शांत दिन पर यह सिर्फ सभी स्पष्ट कहता है, और उस चेक की लागत शून्य टोकन है।
एक सोमवार सख्त चेकलिस्ट: 2FA के बिना व्यवस्थापक, एक तालाब की सीमा जो आपके वास्तविक हमले की मात्रा के खिलाफ उदार दिखती है, बंद होने पर अलर्ट करती है। प्रत्येक आइटम में गंभीरता, एक प्रयास लेबल और सटीक निर्धारण होता है।
सुरक्षा अवलोकन पर एक सवाल बॉक्स पूछो क्यों?IPअवरुद्ध या क्या पहले सख्त करने के लिए किया गया था, और यह आपके लाइव सुरक्षा राज्य से जवाब देता है। डीप सर्वर वर्क को व्यवस्थापक इंजीनियर चैट को सौंप दिया जाता है, कभी अनुमान नहीं लगाया जाता है।
विश्लेषक कंक्रीट ब्लॉक नियमों को लगभग / डिमिस कार्ड के रूप में प्रस्तावित करता है जो लाइव हिट काउंटर के साथ शून्य टोकन पर लागू होता है। वैकल्पिक ऑटोपिलोट केवल सुरक्षित: प्रतिवर्ती, समय-सीमाकृत, एकल IPs या रेंजें /24,__ कभी साझा या मोबाइल नहीं, प्रति घंटे कैप्ड, हमेशा निष्क्रिय नहीं होती।
विश्लेषक सुझाव देते हैं, क्लस्टर और (केवल ऑटोपिलॉट ऑन के साथ) प्रतिवर्ती ब्लॉक लागू होता है। यह कभी डेटा को हटा नहीं सकता है, सेटिंग्स बदल सकता है, ऑडिट के नेतृत्व को स्पर्श कर सकता है, या स्थायी प्रतिबंध बना सकता है, और हर कार्रवाई को वह उसी परिशिष्ट-केवल लॉग पर लिखा जाता है।
प्रत्येक क्षमता, समूहित।
| फ़ीचर | क्या यह करता है |
|---|---|
| प्रमाणीकरण | |
| दो कारक (टीओटीपी) | प्रति-प्रशासक RFC-6238 गूगल प्रमाणक, 1पासवर्ड, ऑथी या किसी भी संगत ऐप के लिए दो-कारक। |
| एकल उपयोग वसूली कोड | इसलिए एक खोया डिवाइस आपको कभी भी अच्छा नहीं देता है। |
| OIDC एकल साइन-ऑन | अपने स्वयं के पहचान प्रदाता को व्यवसाय और उद्यम योजनाओं पर लाओ। |
| SCIM प्रविष्टि | स्वचालित व्यवस्थापक आपके आईडीपी से उत्पन्न और निष्क्रिय; हर बदलाव लॉग इन। |
| लॉगिन पर ReCAPTCHA | स्वचालित हमलों को धीमा करने के लिए साइन-इन फॉर्म पर वैकल्पिक बॉट चुनौती। |
| हार्डनिंग | |
| Failedlogin lockout | रोलिंग विफलता काउंटर एक स्वचालित IP लॉकआउट की यात्रा करते हैं जब सीमा पार हो जाती है। |
| IP______________________________________________________________________ | एक एकल पता या पूरे हाथ से सीमा को ब्लॉक करें; एक सत्र में प्रचारित होने पर प्रतिबंध लगा देता है। |
| IPवर्गीकरण ★ नया | प्रत्येक पते ने हर घटना पर आवासीय, साझा, डेटासेंटर या आंतरिक टैग किए गए। |
| थ्रीट स्कोरिंग | 0–100बोट और खाता अधिग्रहण स्कोर; कुछ भी ≥50हाइलाइट किया गया है। |
| दर सीमित | हर सार्वजनिक समापन बिंदु को ब्रूट फोर्स और दुर्व्यवहार के खिलाफ थ्रॉटल किया जाता है। |
| प्राधिकरण | |
| रोल-आधारित एक्सेस कंट्रोल | मालिक, व्यवस्थापक और समर्थन भूमिकाओं इसलिए प्रत्येक व्यक्ति को केवल वही देखना चाहिए जो उनकी नौकरी की जरूरत है। |
| प्रति पृष्ठ अनुमति अनुदान नया | अनुदान या ठीक-ग्रेन की पहुंच के लिए प्रति टीम के व्यक्तिगत व्यवस्थापक पृष्ठों को रद्द करना। |
| पुष्टिकरण नीति | प्रति-क्रिया गेट जो संवेदनशील कार्यों पर एक स्पष्ट पुष्टि चरण को मजबूर करता है। |
| डेटा सुरक्षा | |
| प्रति-tenant अलगाव ★ | प्रत्येक क्लाउड वर्कस्पेस की अपनी कुंजी है, इसलिए पूर्ण डीबी एक्सेस के साथ भी कोई क्रॉस-टेनेंट पढ़ने या लिखने की आवश्यकता नहीं है। |
| AES-256आराम पर | डिस्क पर संग्रहीत प्रत्येक बाइट को लिफाफे एन्क्रिप्शन सील करता है। |
| TLS 1.3पारगमन | प्रत्येक संबंधOpsIQआधुनिक के साथ एन्क्रिप्टेड हैTLS. |
| वेब रूट के बाहर रहस्य | फ़ाइलों को कॉन्फ़िगर करें और कुंजी साइन करना लाइव है जहां वेब टियर उन्हें कभी सेवा नहीं कर सकता है। |
| API_ सुरक्षा | |
| वेबहुक हस्ताक्षरित | HMAC-SHA256 कच्चे शरीर पर टाइमस्टैम्प और नॉन्से रिप्ले प्रोटेक्शन के साथ, दोनों दिशाओं में। |
| स्कोप्ड APIकीज़ | सभी में कार्यक्षेत्र-लॉक की चाबियाँ, केवल पढ़ने या प्रतिबंधित अनुमति मोड। |
| IPचाबियाँ | विशिष्ट IPs या CIDR रेंज के लिए एक कुंजी प्रतिबंधित करें, इसलिए लीक की गई कुंजी अभी भी कहीं और बेकार है। |
| कुंजी रोटेशन और रिवोकेशन | किसी भी कुंजी को तुरंत घुमाएं या फिर रद्द करें; निर्माण के बाद कभी-कभी गुप्त कुंजी वापस नहीं आती है। |
| प्रति घंटे की दर सीमा | प्रत्येक कुंजी में दुरुपयोग को रोकने के लिए अपना स्वयं का अनुरोध बजट होता है। |
| लेखा | |
| केवल लेखा परीक्षा लॉग | प्रत्येक मानव और एआई ने अभिनेता, भूमिका, IP_, समय, कार्रवाई और परिणाम के साथ कब्जा कर लिया, कभी संपादित नहीं किया। |
| CSV / JSONनिर्यात | हाथ लेखा परीक्षकों एक पोर्टेबल प्रारूप में पूरे निशान। |
| फ़िल्टरिंग | लॉग इन करके कार्रवाई, अभिनेता, तारीख या जोखिम को वास्तव में क्या आपको चाहिए। |
| सुरक्षा कार्यक्रम | साइन-इन,2एफए, अनुमति और SCIM परिवर्तन सभी घटनाओं के रूप में दर्ज किए जाते हैं। |
| Failedlogin यात्रा समयरेखा | किसी भी खाते के खिलाफ हर प्रयास ने अपनी समीक्षा योग्य यात्रा के रूप में फिर से खेलना शुरू किया। |
| लॉकआउट और काउंटर मॉनिटरिंग नया | प्रत्येक लाइव असफल लॉगइन काउंटर और एक नज़र में सक्रिय लॉकआउट देखें। |
| Failedlogin इतिहास खोज नया | एक घटना की जांच के लिए लॉगिन प्रयासों का पूरा इतिहास खोजें। |
| घटना प्रतिक्रिया | |
| मैनुअल लॉकआउट रिलीज नया | एक बंद व्यवस्थापक को साफ़ करें याIPएक टाइमर के लिए इंतजार किए बिना एक क्लिक में। |
| थोक काउंटर रीसेट नया | घटना के बाद सभी सक्रिय असफल-लॉगिन काउंटरों को साफ़ करें। |
| थोक इतिहास हटाने नया | पर्ज ने बल्क में असफल-लॉगिन रिकॉर्ड को हल किया; खुद को हटाने लॉग इन किया गया है। |
| सिस्टम सुरक्षा | |
| लाइसेंस अखंडता | हस्ताक्षरित सत्यापन स्थापित वास्तविक और छेड़छाड़- साक्ष्य रखता है। |
| स्वास्थ्य निदान नया | मांग पर मंच के महत्वपूर्ण संकेतों का लाइव स्नैपशॉट। |
| JavaScriptत्रुटि कैप्चर नया | फ्रंट-एंड त्रुटियां ग्राहक की स्क्रीन पर चुपचाप विफल होने के बजाय सर्वर-साइड लॉग इन की जाती हैं। |
| एआई सुरक्षा | |
| कार्रवाई अनुबंध ★ | एआई केवल घोषित दायरे, भूमिकाओं और मापदंडों के साथ पंजीकृत संचालन को बुला सकता है। |
| कोई बंद अनुबंध कार्रवाई नहीं | अज्ञात संचालन को मस्तिष्क की परत पर अस्वीकार कर दिया जाता है इससे पहले कि वे एक समापन बिंदु तक पहुंच जाएं। |
| जोखिम भरे लिखने पर मानव अनुमोदन | संवेदनशील कार्यों को हमेशा एक स्पष्ट मानव पुष्टि की आवश्यकता होती है। |
| 100%AI ऑडिट हो जाता है ★ | प्रत्येक AI टर्न (prompt, उत्तर, परिणाम और अनुमोदनकर्ता) ऑडिट लॉग में भूमि। |
| अपने डेटा पर कोई प्रशिक्षण नहीं | केवल बातचीत संदर्भ; आपके डेटा का उपयोग मॉडलों को प्रशिक्षित करने के लिए नहीं किया जाता है। |
| अनुपालन और प्रशासन | |
| डेटा रेजीडेंसी और रिटेंशन | अपने क्षेत्र का चयन करें और अपनी खुद की अवधारण विंडो निर्धारित करें; 0 हमेशा के लिए रिकॉर्ड रखता है। |
| ओनर्स-ओनली ऑडिट एक्सेस | पूर्ण AI इतिहास ऑडिट लॉग कार्यस्थान के मालिक तक सीमित है। |
| GDPR / CCPAसंरेखण | DPA, DSAR निर्यात और मिटाने के उपकरण, और स्रोत पर सहमति लागू करने के लिए। |
| व्यवस्थापक उपयोगकर्ता प्रबंधन नया | प्रत्येक व्यवस्थापक को एक कंसोल से आमंत्रित, भूमिका, निष्क्रिय और ऑडिट करें। |
| विभाग प्रबंधन नया | अपनी पहुँच और रूटिंग के साथ विभागों में टीमों को व्यवस्थित करें। |
POST /v1/customers/{id}/eraseस्वयं हटाने के बारे में लेखा परीक्षा लॉग प्रविष्टियों के लिए बनाए रखा जाता है12अनुपालन समीक्षा के लिए महीने।/.well-known/security.txtप्रकटीकरण ईमेल [email protected]एक व्यावसायिक दिन के भीतर स्वीकार किया गया, जिसमें भौतिक निष्कर्षों के लिए सार्वजनिक बग-बौंटी भी शामिल है। हम वार्षिक तृतीय-पक्ष पेन-टेस्ट प्लस निरंतर आंतरिक रेड-टीमिंग भी चलाते हैं; सारांश रिपोर्ट एनडीए के तहत उपलब्ध हैं।[email protected] हमारे वर्तमान डाक पत्र के लिए।