Bleenk logo

Центр доверия

Безопасность в Bleenk

Bleenk Studio — мультитенантный конструктор приложений с ИИ. На этой странице описано, как мы изолируем рабочие пространства проектов, защищаем учётные данные, маршрутизируем запросы ИИ и поддерживаем корпоративные проверки безопасности.

Доступ к данным

На основе ролей (команда и проект)

Изоляция рабочего пространства

Песочницы по проектам

API-ключи клиента

BYOK на платных планах

Обзор

Bleenk Studio позволяет командам создавать, запускать и развёртывать full-stack приложения с агентами ИИ в изолированных средах разработки. Мы обрабатываем данные учётной записи и биллинга, исходный код проекта, историю чата и выполнения агентов, зашифрованные учётные данные для подключённых сервисов и конфигурацию развёртывания. Облачный хостинг production использует Kubernetes на AWS (пространства имён и сетевые политики по проектам) с PostgreSQL, Redis и объектным хранилищем для данных платформы и проекта. Конфиденциальность и целостность обеспечиваются TLS в production, шифрованием Fernet для хранимых секретов и OAuth-токенов, ограниченными инструментами агента с контрольными точками одобрения и аудитом в рамках команды.

security@bleenk.app·Политика конфиденциальности

Соответствие

Соответствие фреймворкам для проверок при закупке. Формальные аудиторские отчёты доступны по запросу, где применимо.

Ресурсы

Запросите доступ к закрытым документам (mailto security@bleenk.app).

Контроли

Показать все

Безопасность инфраструктуры

  • Изолированные песочницы для каждого проекта (пространства имён Kubernetes с сетевыми политиками; изоляция Docker в локальной разработке)
  • Шифрование при передаче через HTTPS/TLS для производственного трафика; опциональный TLS для PostgreSQL
  • Шифрование Fernet в состоянии покоя для OAuth-токенов развёртывания, учётных данных каналов, ключей BYOK и секретов проекта
  • Сетевые политики ограничивают входящий и исходящий трафик между сервисами платформы и рабочими пространствами проекта
Подробнее

Организационная безопасность

  • RBAC команды с ролями администратора, редактора и наблюдателя
  • Журналы аудита команды и проекта с экспортом CSV для администраторов рабочего пространства
  • Опциональная двухфакторная аутентификация по email и passkeys WebAuthn для входа
  • Списки разрешённых и заблокированных доменов email для соответствия при регистрации

Безопасность продукта

  • Контрольные точки одобрения агента в режиме Ask и пауза для одобрения при рискованных вызовах инструментов
  • Сканирование безопасности в продукте с метками фреймворков соответствия
  • Аудит команд, доступа к pod и рабочего пространства; защита CSRF и заголовки безопасности в API
  • Ограничение частоты запросов на чувствительных эндпоинтах (например, раскрытие секретов и 2FA)
Подробнее

Безопасность ИИ

  • Маршрутизация моделей через прокси LiteLLM к upstream-провайдерам
  • BYOK на платных планах (Basic, Pro, Ultra): зашифрованные ключи клиентов, тарификация без кредитов платформы при активном использовании
  • Секреты проекта ограничены одобренным выполнением shell с очисткой вывода
  • Контроль области действия инструментов; опасные инструменты требуют явного одобрения пользователя в режиме Ask
Подробнее

Сетевая безопасность

  • Сетевые политики Kubernetes для сервисов платформы и пространств имён вычислений проекта
  • Внутренние маршруты API с аутентификацией для вызывающих изнутри кластера
  • Middleware CORS и CSRF с безопасными настройками cookie
  • Имена хостов предпросмотра для каждого контейнера с TLS через ingress в production

Внутренние практики безопасности

  • Структурированные таблицы аудита для действий команды, команд агентов и доступа к pod
  • Неблокирующие фоновые задачи для развёртывания, снимков и работы агентов
  • Свяжитесь с security@bleenk.app для реагирования на инциденты и сведений об операционной программе безопасности

Собираемые данные

Категории данных, которые Bleenk Studio хранит или обрабатывает, когда клиенты используют облачный продукт. Номера платёжных карт не хранятся на серверах Bleenk.

  • Данные учётной записи клиентаДа
  • Исходный код и содержимое проектаДа
  • Журналы аудита чата, шагов агента и командДа
  • Зашифрованные API-ключи и токены интеграций (BYOK, Git, провайдеры развёртывания, MCP, каналы)Да
  • Метаданные биллинга и подписки (через Stripe)Да
  • Опциональная аналитика продукта (PostHog, при настройке)Да
  • Данные учётных записей сотрудников (персонал Bleenk)Да
  • Данные платёжной картыНет
  • Персональная медицинская информацияНет

Субпроцессоры

Третьи стороны, обрабатывающие данные клиентов от имени Bleenk для размещённого Bleenk Studio, а также провайдеры, которых клиенты подключают добровольно. Регионы отражают типичное развёртывание; уточните текущий хостинг у security@bleenk.app для контрактов.

  • Amazon Web Services (AWS)

    Production Kubernetes (EKS), реестр контейнеров (ECR), объектное хранилище (S3) и связанная облачная инфраструктура.

    Регионы
    US

  • Провайдер базы данных PostgreSQL

    База данных платформы (управляемый PostgreSQL / RDS или размещённый Postgres по среде).

    Регионы
    US, EU (по развёртыванию)

  • Redis

    Очередь задач, pub/sub, streams, кэширование и ограничение частоты запросов.

    Регионы
    US (в кластере или управляемый по развёртыванию)

  • LiteLLM / провайдеры моделей ИИ

    Маршрутизация LLM API; upstream-провайдеры включают OpenAI, Anthropic, OpenRouter, Groq, Together, DeepSeek, Fireworks и других, настроенных в каталоге или через ключи BYOK клиента.

    Регионы
    US, Global (зависит от провайдера)

  • Stripe

    Подписки, checkout и вебхуки биллинга; данные карт остаются в Stripe.

    Регионы
    US

  • Resend (или SMTP)

    Транзакционная почта (коды 2FA, сброс пароля, приглашения) при настройке.

    Регионы
    US

  • Cloudflare

    DNS, TLS и опциональные развёртывания Workers/Pages, когда клиенты подключают Cloudflare или когда платформа использует Cloudflare для сертификатов.

    Регионы
    US, Global

  • GitHub / GitLab / Bitbucket

    Доступ к репозиториям, когда клиенты подключают систему контроля версий (OAuth-токены зашифрованы в состоянии покоя).

    Регионы
    US, EU

  • Платформы развёртывания (с разрешения клиента)

    Vercel, Netlify, Cloudflare, Heroku, DigitalOcean и аналогичные цели, когда клиенты развёртывают из Studio.

    Регионы
    US, EU, Global

  • Веб-поиск (настроенный платформой)

    Tavily, Brave Search или DuckDuckGo, когда веб-поиск агента использует API-ключи платформы.

    Регионы
    US

  • PostHog (опционально)

    Аналитика продукта на фронтенде при настройке; учитывает Do Not Track при инициализации клиента.

    Регионы
    US, EU (конфигурация проекта PostHog)

Вопросы и ответы

Где найти документацию по безопасности Bleenk?
Практики безопасности продукта описаны в этом Центре доверия и в публичной документации на https://docs.bleenk.app. Корпоративные клиенты могут запросить диаграммы архитектуры, список субпроцессоров и заполненные анкеты, написав на security@bleenk.app.
Как Bleenk обрабатывает ИИ и данные клиентов?
Промпты агента и контекст проекта отправляются по выбранному вами пути модели: прокси LiteLLM Bleenk для встроенных моделей или ваши собственные ключи провайдера на платных планах (BYOK). API-ключи пользователя и проекта зашифрованы в состоянии покоя. Агенты проверяют имена секретных ключей в конфигурации проекта, но не получают значения секретов в открытом виде через инструменты конфигурации; shell-инструменты, которым нужны секреты, используют ограниченное выполнение с очисткой вывода. Рискованные действия агента могут требовать явного одобрения в режиме Ask или через контракты инструментов.
Предлагаете ли вы Соглашение об обработке данных (DPA)?
Корпоративные клиенты могут запросить DPA в процессе закупки. Свяжитесь с security@bleenk.app, чтобы начать проверку.
Каков ваш процесс реагирования на инциденты?
Сообщайте о подозрительных уязвимостях или инцидентах на security@bleenk.app. Практики уведомления клиентов предоставляются при корпоративном онбординге.
Поддерживаете ли вы SSO, SCIM или HIPAA BAA?
Корпоративные SSO/SAML и SCIM находятся в дорожной карте продукта. Сейчас вход поддерживает email/пароль, OAuth (Google/GitHub), опциональную 2FA по email и passkeys. Доступность HIPAA BAA — по запросу; свяжитесь с security@bleenk.app.
Где размещён production? Можем ли мы использовать BYOK?
Размещённый Bleenk Studio — мультитенантный на Kubernetes (AWS EKS в production) с изоляцией по проектам. BYOK доступен на платных тарифах (Basic, Pro, Premium/Ultra): клиенты хранят API-ключи провайдеров в зашифрованном виде в Bleenk, и запросы направляются напрямую к этим провайдерам без расходования кредитов ИИ платформы.

Обновления

Показать все
Центр доверия - Bleenk