Autenticar
TOTP dois fatores ou OIDC SSO prova quem está batendo. SCIM provisões e desativa administradores diretamente de seu IP.
OpsIQ____ é construído com base num princípio: uma IA que possa escrever para o seu negócio tem de pedir permissão primeiro. Cada pedido é verificado, cada ação contratada, dimensionada, assinada, verificada por role-checked e auditada. Sem atalhos, sem surpresas, sem operações de política externa.
Apenas as pessoas certas entram, e uma vez que eles estão dentro, cada movimento está no registro. Cada administrador habilita TOTP de dois fatores (Google Authenticator, 1Password, Authy, qualquer RFC-6238app); Business e Enterprise adicionar OIDC single sign-on eSCIMauto-fornecendo assim os joiners e os leavers fluem diretamente de seu IdP. As tentativas de força bruta são impulsionadas em bloqueio automático, e cada login, permissão eSCIMA mudança está registada.
TOTP dois fatores ou OIDC SSO prova quem está batendo. SCIM provisões e desativa administradores diretamente de seu IP.
O proprietário / administrador / papéis de suporte mais subsídios por página significam que cada pessoa atinge exatamente o que seu trabalho precisa, nada mais.
Cada login, mudança de permissão e escrita (humana ou IA) é colocado em um log somente para apêndices com o ator, IP, tempo e resultado.
Cada pedido passa pela mesma coreografia de segurança: provar identidade, provar autoridade, assinar o caminho, selar os dados. O resultado é uma plataforma que se sente rápido sem nunca se tornar casual sobre o acesso.
O fator TOTP, OIDC SSO e SCIM joiner/leaver flows verificam quem está entrando antes de qualquer superfície do administrador abrir.
Proprietário, administrador, suporte e bolsas de nível de página manter cada companheiro de equipe dentro do limite exato que seu papel permite.
o tráfego de webhook e as chamadas API são escopo, verificado por HMAC, protegido contra repetição, limitado a taxa e vinculado a um espaço de trabalho.
Cada escrita humana, ação de IA, mudança de permissão e evento de segurança pousa em um fluxo de auditoria somente anexo.
A rotação da chave de assinatura Webhook é preservada com ator, papel, IP, timestamp, hash de parâmetros brutos, resultado e trace ID.
Ações de IA, alterações de administrador e entregas webhook são gravadas com ator, IP, estado de ação, resultado e aprovação.
Assinaturas HMAC, nonces, timestamps, chaves scoped e opcional IP allowlists param o tráfego forjado ou reproduzido precocemente.
Falha no bloqueio de login, bloqueio IP e CIDR, pontuação de bot, limites de taxa e sinais de tomada de conta manter pressão fora do núcleo.
Cada espaço de trabalho na nuvem tem o seu próprio limite de inquilino e a sua própria chave de criptografia. Um pedido de uma área de trabalho não pode ler, escrever ou descodificar outra área de trabalho, mesmo que alguém esteja olhando para o banco de dados bruto.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation. Secrets sealed: never logged, never re-fetched via API.
TOTP two-factor on every account, OIDC SSO and SCIM on Business+. Owner / admin / support / custom roles with per-action gating.
HMAC-SHA256 over the raw body. Replay protection via timestamp + nonce. Idempotency keys on writes. Per-connector secrets you can rotate live.
A IA de OpsIQ não pode inventar operações. Cada ação que pode tomar é um contrato registrado com escopo declarado, funções e parâmetros, e qualquer coisa fora de contrato é rejeitada na camada do cérebro antes de atingir um ponto final. As escritas arriscadas requerem sempre confirmação humana explícita. Você escolhe seu modelo (Anthropic, OpenAI, Gemini, Grok ou auto-hospedado), e suas conversas nunca são usadas para treinar modelos.
Uma superfície de controle completa para identidade, dados, tráfego de borda, segurança de IA e resposta incidente. Densidade suficiente para uma revisão de segurança, polido o suficiente para a página do produto.
Estado honesto: o que é ao vivo, o que é alinhado, e o que está no roteiro. Sem crachás emprestados, sem alegações de certificação que não temos.
Saber quem está a bater, libertar um colega de equipa bloqueado num clique e ver a plataforma a proteger a sua própria saúde, cada movimento registado.
OpsIQ_ não conta apenas os logins ruins; ele lhe diz de que tipo O endereço está a atingir-te.IPé classificado como residencial, compartilhado, datacenter ou interno, em seguida, dado um0–100pontuação ameaça de bot e sinais de aquisição na jornada do visitante. Datacenter gamas martelando seu formulário de login olhar muito diferente de um cliente em casa banda larga, e seus limiares de bloqueio podem tratá-los de forma diferente.
Quando um companheiro de equipa fica bloqueado, você liberta-os num clique, sem esperar por um temporizador. Vasculhe os contadores de logins com falha activa em massa após um incidente, pesquise o histórico completo de login com falha para investigar e remova os registos com atraso, uma vez que seja resolvido. Cada lançamento, reset e eliminação é ele próprio gravado no registo de auditoria, pelo que a limpeza é tão responsável como a violação.
Além do perímetro, OpsIQ_ protege sua própria integridade. Uma verificação de licença assinada mantém a instalação genuína, incorporada em diagnósticos de saúde superfície um instantâneo ao vivo dos sinais vitais da plataforma, e erros front-end JavaScript são capturados lado do servidor para que uma versão quebrada aparece em seu painel em vez de silenciosamente falhando na tela de um cliente.
Todas as outras páginas desta lista captam o que aconteceu. O analista de segurança de IA opt-in lê esses sinais e diz- lhe o que significam, o que fazer e (somente se você deixar) faz a parte reversível para você. Ele é construído para custar quase nada: ele nunca corre no caminho da solicitação de visitantes, casos óbvios são resolvidos por regras determinísticas sem chamada de IA, veredictos são guardados em cache, e sua melhor saída é uma regra de bloco simples que então impõe para sempre em zero tokens.
A pontuação determinística permanece a primeira linha de defesa, exatamente como antes. O modelo só é perguntado quando realmente ajuda: um IP ambíguo, um incidente fresco, a digerir de manhã. Entidades ambíguas batem em uma chamada, então uma onda de atacantes é lida em conjunto, nem uma solicitação de cada vez. Seu próprio orçamento mensal vive em AI Config, e se alguma vez for alcançado o analista cai silenciosamente para leituras determinísticas. Bloqueamento, bloqueios e alertas nunca dependem disso.
As linhas de Logins Bloqueadas IPs e Falhadas recebem um chip benigno / suspeito / hostil com uma pontuação de confiança. Explique o raciocínio, os fatos usados e um clique em Bloco ou Lançamento. Cacheado, então re-viewing um IP é gratuito.
Os eventos relacionados agrupam-se numa história: uma onda de login, uma verificação URL, uma explosão automática de bloqueios. Cada novo incidente obtém uma linha do tempo em inglês e uma jogada seguinte recomendada. Os ataques contínuos dobram- se para o mesmo incidente.
Uma recapitulação cada manhã: ontem contra a sua linha de base, novos blocos, incidentes e a única coisa que vale a pena fazer hoje. Em um dia tranquilo, ele só diz tudo claro, e que a verificação custa zero fichas.
Uma lista de verificação de endurecimento segunda-feira: administradores sem 2FA, um limite de bloqueio que parece generoso contra o seu volume real de ataque, alertas desligados. Cada item carrega uma severidade, um rótulo de esforço e a correção exata.
Uma caixa de perguntas sobre a Visão Geral da Segurança. Pergunte por que um IP foi bloqueado ou o que endurecer primeiro, e ele responde do seu estado de segurança ao vivo. O trabalho profundo do servidor é entregue ao chat do engenheiro administrativo, nunca adivinhado.
O analista propõe regras de blocos concretos como Aprovar / Demitir cartões que impõem em zero fichas com um contador de hit ao vivo. Piloto automático opcional aprova apenas o mais seguro: reversível, limitado pelo tempo, único IPs ou ranges não maiores do que /24, nunca compartilhado ou móvel, capped por hora, sempre inutilizável.
O analista sugere, clusters e (apenas com piloto automático) aplica blocos reversíveis. Ele nunca pode excluir dados, alterar configurações, tocar no livro de auditoria, ou fazer uma proibição permanente, e cada ação que ele toma é escrita para o mesmo registro somente apêndice como tudo mais.
Cada capacidade, agrupada. ★ marca um destaque.
| Característica | O que ele faz |
|---|---|
| Autenticação | |
| Dois fatores (TOTP) | Por administração RFC-6238dois fatores para o Google Authenticator, 1Password, Authy ou qualquer aplicativo compatível. |
| Códigos de recuperação de utilizações únicas | Códigos de backup regenerativos para que um dispositivo perdido nunca te bloqueie para sempre. |
| OIDC com sinal único | Traga seu próprio provedor de identidade em planos de Negócios e Empresas. |
| SCIM_ provisionamento | O administrador automático cria e desativa a partir do seu IP; cada alteração registrada. |
| reCAPTCHA ao iniciar sessão | Desafio opcional de bot no formulário de login para retardar ataques automatizados. |
| Endurecimento | |
| Falha no bloqueio do login ★ | Contadores de falhas de rolamento tropeçam em um bloqueio automático IP uma vez que o limiar é cruzado. |
| IP & Bloco CIDR ★ | Bloqueie um único endereço ou um intervalo inteiro à mão; proibições propagam-se através de uma sessão. |
| IP_ classificação ★ NOVO | Cada endereço marcou residencial, compartilhado, datacenter ou interno em cada evento. |
| Pontuação de ameaça | 0–100pontuação bot e tomada de conta; qualquer coisa ≥50destaca-se. |
| Limitação de taxas | Cada ponto de encontro público é estrangulado contra a força bruta e abuso. |
| Autorização | |
| Controlo de acesso baseado em funções | O proprietário, administrador e papéis de suporte para que cada pessoa veja apenas o que seu trabalho precisa. |
| Subsídios por permissão por página NOVO | Conceda ou revogue páginas de administração individuais por companheiro de equipe para acesso fino. |
| Políticas de confirmação | A gating por ação que força um passo de confirmação explícita em operações sensíveis. |
| Protecção de dados | |
| Isolamento por arrendamento ★ | Cada espaço de trabalho na nuvem tem sua própria chave, então nenhum cross-tenent ler ou escrever, mesmo com acesso DB completo. |
| AES-256 em repouso | A encriptação do envelope sela cada byte armazenado no disco. |
| TLS 1.3 em trânsito | Todas as ligações aOpsIQé criptografado com o modernoTLS. |
| Segredos fora da raiz web | Config arquivos e chaves de assinatura vivem onde o nível da web nunca pode servi-los. |
| Segurança API | |
| Webhooks assinados ★ | HMAC-SHA256 sobre o corpo cru com timestamp e proteção replay nonce, ambas as direções. |
| Teclas API_ Alcançadas | Chaves bloqueadas no espaço de trabalho em todos os modos de permissão, somente leitura ou restrição. |
| IP_ lista de permissões nas teclas | Restrinja uma chave para intervalos específicos IPs ou CIDR, então uma chave vazada ainda é inútil em outro lugar. |
| & Revogação da rotação da tecla | Rodar ou revogar qualquer chave instantaneamente; chaves secretas nunca são devolvidas novamente após a criação. |
| Limites de taxa por hora | Cada chave carrega seu próprio orçamento de solicitação para conter abusos. |
| Auditoria | |
| Registo de auditoria apenas para apêndices ★ | Cada escrita humana e IA capturada com ator, papel, IP, tempo, ação e resultado, nunca editado. |
| Exportação de CSV / JSON | Auditores manuais a trilha inteira em formato portátil. |
| Filtragem | Corte o log por ação, ator, data ou risco para encontrar exatamente o que você precisa. |
| Eventos de segurança | As alterações de login, 2FA, permissão e SCIM são todas gravadas como eventos. |
| Tempo de viagem do login falhou ★ | Cada tentativa contra uma conta reproduzida como sua própria jornada reviewable. |
| Monitoramento de & contador de bloqueio NOVO | Veja todos os contadores de logins ao vivo e bloqueio ativo de uma olhada. |
| Pesquisa de histórico de logins falhou NOVO | Pesquise o histórico completo de login tenta investigar um incidente. |
| Resposta ao incidente | |
| Libertação manual de bloqueio NOVO | Limpar um administrador bloqueado ou IP em um clique sem esperar por um timer. |
| Repor o contador de volume NOVO | Varrer todos os contadores de logins ativos após um incidente. |
| Exclusão do histórico em massa NOVO | Purgar os registros de logins falhou em massa; a exclusão em si está registrada. |
| Protecção do sistema | |
| Integridade da licença | A validação assinada mantém a instalação genuína e evidente. |
| Diagnósticos de saúde NOVO | Uma imagem ao vivo dos sinais vitais da plataforma, sob demanda. |
| Captura de erro JavaScript NOVO | Os erros de front-end são registrados lado servidor em vez de falhar silenciosamente na tela de um cliente. |
| Segurança das IA | |
| Contratos de acção ★ | A IA só pode invocar operações registadas com escopo, funções e parâmetros declarados. |
| Sem acções fora do contrato | Operações desconhecidas são rejeitadas na camada cerebral antes de atingirem um objetivo final. |
| Aprovação humana em cartas de risco | As ações sensíveis exigem sempre uma confirmação humana explícita. |
| 100%_ A IA torna-se auditada ★ | Cada turno de IA (prompt, resposta, resultado e aprovador) chega ao registro de auditoria. |
| Sem treino nos seus dados | Apenas contexto de conversação ao vivo; seus dados não são usados para treinar modelos. |
| Conformidade & admin | |
| Residência e retenção de dados | Escolha sua região e defina sua própria janela de retenção; 0 mantém registros para sempre. |
| Acesso de auditoria exclusivo para o proprietário | O histórico completo de auditoria de IA é restrito ao proprietário do espaço de trabalho. |
| GDPR / CCPA alinhamento | DPA, DSAR__ exportação e exclusão de ferramentas, e execução de consentimento na fonte. |
| Gestão de administração do utilizador NOVO | Convide, promova, desativa e audite cada administrador de um console. |
| Gestão de serviços NOVO | Organize equipas em departamentos com o seu próprio acesso e encaminhamento. |
POST /v1/customers/{id}/erase. Registros de auditoria sobre a exclusão em si são mantidos para12meses para revisão da conformidade./.well-known/security.txt, e-mail de divulgação [email protected], reconhecido dentro de um dia útil, com uma recompensa pública por bug-bounty para as descobertas materiais. Nós também executamos um teste de caneta de terceiros anual mais equipe vermelha interna contínua; relatórios de resumo estão disponíveis sob NDA.[email protected] para a nossa carta de postura atual.