Bleenk logo

Centre de confiance

Sécurité chez Bleenk

Bleenk Studio est un constructeur d'applications IA multi-locataire. Cette page résume comment nous isolons les espaces de travail du projet, protégeons les identifiants, acheminons les requêtes IA et accompagnons les examens de sécurité entreprise.

Accès aux données

Basé sur les rôles (équipe et projet)

Isolation de l'espace de travail

Bacs à sable par projet

Clés API client

BYOK sur les forfaits payants

Aperçu

Bleenk Studio permet aux équipes de créer, exécuter et déployer des applications full-stack avec des agents IA dans des environnements de développement isolés. Nous traitons les données de compte et de facturation, le code source du projet, l'historique de chat et d'exécution des agents, les identifiants chiffrés pour les services connectés et la configuration de déploiement. L'hébergement cloud de production utilise Kubernetes sur AWS (espaces de noms et politiques réseau par projet) avec PostgreSQL, Redis et stockage d'objets pour les données de plateforme et de projet. La confidentialité et l'intégrité reposent sur TLS en production, le chiffrement Fernet pour les secrets stockés et les jetons OAuth, des outils d'agent limités avec portes d'approbation et une journalisation d'audit par équipe.

security@bleenk.app·Politique de confidentialité

Conformité

Alignement sur les cadres pour les examens d'acquisition. Les rapports d'audit formels sont disponibles sur demande le cas échéant.

Ressources

Demandez l'accès aux documents restreints (mailto security@bleenk.app).

Contrôles

Tout voir

Sécurité de l'infrastructure

  • Bacs à sable isolés par projet (espaces de noms Kubernetes avec politiques réseau ; isolation Docker en développement local)
  • Chiffrement en transit via HTTPS/TLS pour le trafic de production ; TLS optionnel pour PostgreSQL
  • Chiffrement Fernet au repos pour les jetons OAuth de déploiement, les identifiants de canaux, les clés BYOK et les secrets de projet
  • Les politiques réseau restreignent l'entrée et la sortie entre les services de la plateforme et les espaces de travail du projet
En savoir plus

Sécurité organisationnelle

  • RBAC d'équipe avec rôles administrateur, éditeur et lecteur
  • Journaux d'audit d'équipe et de projet avec export CSV pour les administrateurs de l'espace de travail
  • 2FA par e-mail optionnelle et passkeys WebAuthn pour la connexion
  • Listes d'autorisation et de blocage des domaines e-mail pour la conformité à l'inscription

Sécurité du produit

  • Portes d'approbation de l'agent en mode Ask et pause pour approbation lors d'appels d'outils à risque
  • Analyse de sécurité dans le produit avec étiquettes de cadres de conformité
  • Journalisation d'audit des commandes, de l'accès aux pods et de l'espace de travail ; protection CSRF et en-têtes de sécurité sur les API
  • Limitation du débit sur les points de terminaison sensibles (par exemple révélation de secrets et 2FA)
En savoir plus

Sécurité de l'IA

  • Routage des modèles via un proxy LiteLLM vers les fournisseurs en amont
  • BYOK sur les forfaits payants (Basic, Pro, Ultra) : clés client chiffrées facturées sans crédits de plateforme lorsqu'elles sont actives
  • Secrets de projet limités à l'exécution shell approuvée avec nettoyage de la sortie
  • Contrôle de la portée des outils ; les outils dangereux nécessitent une approbation explicite de l'utilisateur en mode Ask
En savoir plus

Sécurité réseau

  • Politiques réseau Kubernetes pour les services de la plateforme et les espaces de noms de calcul du projet
  • Routes API internes authentifiées pour les appelants internes au cluster
  • Middleware CORS et CSRF avec paramètres de cookies sécurisés
  • Noms d'hôte d'aperçu par conteneur avec TLS via ingress en production

Pratiques internes de sécurité

  • Tables d'audit structurées pour les actions d'équipe, les commandes d'agent et l'accès aux pods
  • Tâches d'arrière-plan non bloquantes pour le déploiement, les instantanés et le travail des agents
  • Contactez security@bleenk.app pour la réponse aux incidents et les détails du programme opérationnel de sécurité

Données collectées

Catégories de données que Bleenk Studio stocke ou traite lorsque les clients utilisent le produit cloud. Les numéros de carte de paiement ne sont pas stockés sur les serveurs Bleenk.

  • Données de compte clientOui
  • Code source et contenu du projetOui
  • Journaux d'audit de chat, d'étapes d'agent et de commandesOui
  • Clés API et jetons d'intégration chiffrés (BYOK, Git, fournisseurs de déploiement, MCP, canaux)Oui
  • Métadonnées de facturation et d'abonnement (via Stripe)Oui
  • Analytique produit optionnelle (PostHog, lorsqu'elle est configurée)Oui
  • Données de compte des employés (personnel Bleenk)Oui
  • Données de carte de paiementNon
  • Informations de santé personnellesNon

Sous-traitants

Tiers qui traitent les données des clients pour le compte de Bleenk pour Bleenk Studio hébergé, plus les fournisseurs que les clients connectent volontairement. Les régions reflètent un déploiement typique ; confirmez l'hébergement actuel avec security@bleenk.app pour les contrats.

  • Amazon Web Services (AWS)

    Kubernetes de production (EKS), registre de conteneurs (ECR), stockage d'objets (S3) et infrastructure cloud associée.

    Régions
    US

  • Fournisseur de base de données PostgreSQL

    Base de données de la plateforme (PostgreSQL géré / RDS ou Postgres hébergé par environnement).

    Régions
    US, UE (par déploiement)

  • Redis

    File d'attente de tâches, pub/sub, streams, mise en cache et limitation du débit.

    Régions
    US (dans le cluster ou géré par déploiement)

  • LiteLLM / fournisseurs de modèles IA

    Routage d'API LLM ; les fournisseurs en amont incluent OpenAI, Anthropic, OpenRouter, Groq, Together, DeepSeek, Fireworks et d'autres configurés dans le catalogue ou via les clés BYOK du client.

    Régions
    US, Global (selon le fournisseur)

  • Stripe

    Abonnements, checkout et webhooks de facturation ; les données de carte restent chez Stripe.

    Régions
    US

  • Resend (ou SMTP)

    E-mail transactionnel (codes 2FA, réinitialisation de mot de passe, invitations) lorsqu'il est configuré.

    Régions
    US

  • Cloudflare

    DNS, TLS et déploiements Workers/Pages optionnels lorsque les clients connectent Cloudflare ou lorsque la plateforme utilise Cloudflare pour les certificats.

    Régions
    US, Global

  • GitHub / GitLab / Bitbucket

    Accès au dépôt lorsque les clients connectent le contrôle de version (jetons OAuth chiffrés au repos).

    Régions
    US, UE

  • Plateformes de déploiement (autorisées par le client)

    Vercel, Netlify, Cloudflare, Heroku, DigitalOcean et cibles similaires lorsque les clients déploient depuis Studio.

    Régions
    US, UE, Global

  • Recherche web (configurée par la plateforme)

    Tavily, Brave Search ou DuckDuckGo lorsque la recherche web de l'agent utilise les clés API de la plateforme.

    Régions
    US

  • PostHog (optionnel)

    Analytique produit frontend lorsqu'elle est configurée ; respecte Do Not Track lors de l'initialisation du client.

    Régions
    US, UE (configuration du projet PostHog)

FAQ

Où puis-je trouver la documentation de sécurité de Bleenk ?
Les pratiques de sécurité du produit sont résumées dans ce Centre de confiance et dans la documentation publique sur https://docs.bleenk.app. Les clients entreprise peuvent demander des diagrammes d'architecture, une liste de sous-traitants et des questionnaires complétés en écrivant à security@bleenk.app.
Comment Bleenk gère-t-il l'IA et les données des clients ?
Les prompts de l'agent et le contexte du projet sont envoyés au chemin de modèle que vous utilisez : le proxy LiteLLM de Bleenk pour les modèles intégrés ou vos propres clés de fournisseur sur les forfaits payants (BYOK). Les clés API utilisateur et projet sont chiffrées au repos. Les agents inspectent les noms de clés secrètes dans la configuration du projet mais ne reçoivent pas les valeurs de secrets en clair via les outils de configuration ; les outils shell qui ont besoin de secrets utilisent une exécution limitée avec nettoyage de la sortie. Les actions d'agent à risque peuvent nécessiter une approbation explicite en mode Ask ou via des contrats d'outils.
Proposez-vous un Accord de traitement des données (DPA) ?
Les clients entreprise peuvent demander un DPA lors de l'acquisition. Contactez security@bleenk.app pour lancer un examen.
Quel est votre processus de réponse aux incidents ?
Signalez les vulnérabilités ou incidents suspectés à security@bleenk.app. Les pratiques de notification des clients sont partagées lors de l'intégration entreprise.
Prenez-vous en charge SSO, SCIM ou HIPAA BAA ?
SSO/SAML entreprise et SCIM sont sur la feuille de route du produit. La connexion actuelle prend en charge e-mail/mot de passe, OAuth (Google/GitHub), 2FA par e-mail optionnelle et passkeys. La disponibilité HIPAA BAA est sur demande — contactez security@bleenk.app.
Où est hébergée la production ? Pouvons-nous utiliser BYOK ?
Bleenk Studio hébergé est multi-locataire sur Kubernetes (AWS EKS en production), avec isolation par projet. BYOK est disponible sur les forfaits payants (Basic, Pro, Premium/Ultra) : les clients stockent les clés API de fournisseur chiffrées dans Bleenk et les requêtes sont acheminées directement vers ces fournisseurs sans consommer les crédits IA de la plateforme.

Mises à jour

Tout voir
Centre de confiance - Bleenk