Qurak

Sikkerhet

Hva som skjer med et uttrykk etter at du trykker evaluer.

Hver evaluering kjører i en sandkasse

Hvert uttrykk evalueres i sin egen arbeidsprosess, innesperret av kjernepolicy: syscall-filteret og filsystemreglene avviser fil-, prosess- og nettverkstilgang, og funksjoner som ville nådd utenfor beregningen, blokkeres av policy før motoren ser dem. En løpsk evaluering drepes med prosessen sin; den kan ikke overleve budsjettet sitt eller røre en annen brukers arbeid. Økter som beholder tilstand mellom kall, er private for kontoen din og forkastes etter tretti minutters inaktivitet.

Kontoer og legitimasjon

Passord lagres som Argon2-hasher, aldri som noe reverserbart. TOTP-tofaktorautentisering er tilgjengelig på hver konto. API-tokener vises én gang ved opprettelse, oppbevares hashet, og kan trekkes tilbake ett og ett. OAuth-tilganger til tilkoblede applikasjoner er avgrenset med scoper, listet på MCP-siden, og kan trekkes tilbake der.

Betalinger

Kort håndteres av Stripe på Stripes servere; et kortnummer når aldri våre. Organisasjoner kan i stedet betale med faktura eller sjekk, registrert mot perioden av en administrator.

Statusen, sagt rett ut

Trafikken går over TLS. Det finnes ingen SOC 2-rapport, ingen enkeltpålogging og ingen SCIM ennå - hver av dem bygges når et virkelig innkjøp ber om det, og organisasjonssiden sier det samme. Trenger gjennomgangen din et bestemt dokument, spør; svaret blir en dato eller et nei, ikke et kanskje.

Rapportere en sårbarhet

Skriv til support@qurak.com med det du fant. Rapporter leses av menneskene som kan rette dem, og vi hører det heller fra deg enn finner det i en logg.

Er rapporten sensitiv, krypter den til nøkkelen under; sjekk fingeravtrykket mot kopien på keys.openpgp.org før du stoler på den.

Fingeravtrykk
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
Offentlig nøkkel
/.well-known/pgp/support.asc
Maskinlesbar retningslinje for sårbarhetsrapportering (RFC 9116)
/.well-known/security.txt

Begge adressene, begge nøklene og hvordan du verifiserer dem finner du på siden kontakt.