Qurak

امنیت

پس از آنکه دکمهٔ ارزیابی را می‌زنید، بر سر عبارت چه می‌آید.

هر ارزیابی در جعبهٔ شنی اجرا می‌شود

هر عبارت در فرایند کارگرِ خودش ارزیابی می‌شود، مهارشده با سیاست هسته: فیلتر فراخوان‌های سیستمی و قواعد سامانهٔ پرونده دسترسی به پرونده، فرایند و شبکه را رد می‌کنند، و توابعی که پایشان را از محاسبه بیرون می‌گذارند، پیش از آنکه موتور ببیندشان، بنا بر سیاست مسدودند. ارزیابیِ افسارگسیخته با فرایندش کشته می‌شود؛ نه می‌تواند بیش از بودجه‌اش زنده بماند و نه به کار کاربر دیگری دست بزند. نشست‌هایی که وضعیت را میان فراخوانی‌ها نگه می‌دارند خصوصیِ حساب شمایند و پس از ۳۰ دقیقه بی‌کاری دور ریخته می‌شوند.

حساب‌ها و اعتبارنامه‌ها

گذرواژه‌ها به‌صورت هش Argon2 ذخیره می‌شوند، هرگز به شکلی برگشت‌پذیر. احراز هویت دومرحله‌ای TOTP روی هر حسابی در دسترس است. توکن‌های API فقط یک بار هنگام ساخت نشان داده می‌شوند، هش‌شده نگه داشته می‌شوند و تک‌تک باطل‌شدنی‌اند. مجوزهای OAuth به برنامه‌های متصل دامنه‌مندند، در صفحهٔ MCP فهرست می‌شوند و همان‌جا باطل‌شدنی‌اند.

پرداخت‌ها

کارت‌ها را Stripe روی کارسازهای خودش می‌گرداند؛ شمارهٔ کارت هرگز به کارسازهای ما نمی‌رسد. سازمان‌ها می‌توانند در عوض با صورت‌حساب یا چک بپردازند، که مدیری آن را برای دوره ثبت می‌کند.

وضعیت، بی‌پرده

ترافیک روی TLS است. هنوز نه گزارش SOC 2 هست، نه ورود یکپارچه و نه SCIM - هر کدام وقتی ساخته می‌شود که تدارکاتی واقعی بخواهد، و صفحهٔ سازمان‌ها هم همین را می‌گوید. اگر بازبینی شما مدرک مشخصی لازم دارد، بپرسید؛ پاسخ یا یک تاریخ خواهد بود یا «نه»، نه «شاید».

گزارش یک آسیب‌پذیری

به support@qurak.com بنویسید و آنچه را یافته‌اید بگویید. گزارش‌ها را کسانی می‌خوانند که می‌توانند درستش کنند، و ترجیح می‌دهیم آن را از شما بشنویم تا در لاگی بیابیم.

اگر گزارش حساس است، آن را برای کلید زیر رمزگذاری کنید؛ پیش از اعتماد به کلید، اثرانگشت را با نسخهٔ روی keys.openpgp.org بسنجید.

اثرانگشت
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
کلید عمومی
/.well-known/pgp/support.asc
سیاست افشای ماشین‌خوان (RFC 9116)
/.well-known/security.txt

هر دو نشانی، هر دو کلید و روش راستی‌آزمایی‌شان در صفحهٔ تماس است.