Przejdź do treści

Tłumaczenie maszynowe. Wersja angielska jest wiążąca; weryfikacja przez native speakera jeszcze nie nastąpiła.

Bezpieczeństwo · Zaufanie

Weryfikuj, nie ufaj.

Każde publiczne wydanie jest podpisane, poświadczone i opatrzone zestawieniem komponentów oprogramowania — pochodzenie i integralność weryfikują Państwo publicznymi narzędziami, zamiast nam ufać. Pierwsze otagowane wydanie, v26.8.0, jest opublikowane; jego artefakty są dowodem.

Łańcuch dostaw

Co towarzyszy każdemu wydaniu

Pipeline wydań generuje te artefakty automatycznie, a każdy z nich jest w pierwszym otagowanym wydaniu, v26.8.0 (2026-09-01): proszę pobrać artefakty i zweryfikować je publicznymi narzędziami.

Działa

SLSA Build Level 3

Każdy plik binarny wydania jest budowany przez GitHub Actions z atestacją pochodzenia SLSA via slsa-github-generator. Atestacja dowodzi, że plik binarny został zbudowany z zatwierdzonego kodu źródłowego w wzmocnionym środowisku budowania bez interwencji manualnej.

Jak działa weryfikacja
Działa

Bezkluczykowe podpisy cosign

Manifest sum kontrolnych i obraz kontenera są podpisywane za pomocą Sigstore cosign (tryb bezkluczykowy via Fulcio + Rekor); archiwa niosą atestacje SBOM i OpenVEX, a zestaw niesie pochodzenie SLSA — każde weryfikowane własną ścieżką. Można zweryfikować bez dystrybucji klucza publicznego — dziennik przejrzystości jest korzeniem zaufania.

Przewodnik weryfikacji
Działa

Zestawienie komponentów oprogramowania

Każde wydanie zawiera SBOM w formatach CycloneDX i SPDX, z listą każdej zależności wraz z wersją i licencją. Czytelne maszynowo, audytowalne.

Jak zweryfikować SBOM
Działa

Porady OpenVEX

Znane luki i ich zastosowanie do każdego wydania są publikowane jako dokumenty OpenVEX. Oświadczenia VEX rozróżniają „dotknięty", „nie dotknięty" i „w trakcie badania".

Jak weryfikowane są porady
Działa

security.txt (RFC 9116)

Maszynowo czytelna polityka ujawniania luk pod adresem /.well-known/security.txt, zgodna z RFC 9116. Zawiera kontakt, link do polityki i datę wygaśnięcia.

Zobacz security.txt

Architektura

Bezpieczeństwo w projektowaniu

Deny-closed

Nieznany stan jest odrzucany, nie dopuszczany. Każda decyzja polityki domyślnie oznacza odmowę — silnik, który nie może dotrzeć do magazynu polityk, odrzuca wszystkie żądania zamiast działać w trybie otwartym.

Audit tylko-dodawanie

Dziennik audytu jest trybie tylko-dodawanie z łańcuchem kryptograficznym. Zdarzenia nie mogą być cicho modyfikowane ani usuwane — ingerencja łamie łańcuch i jest wykrywalna.

Bez połączeń zewnętrznych

Silnik działa całkowicie w Państwa środowisku. Weryfikacja licencji odbywa się offline (sprawdzenie podpisu Ed25519). Bez telemetrii, bez obowiązkowych wywołań sieciowych, bez serwera aktywacji.

Najmniejsze uprawnienia

RBAC i ABAC oparte na Cedar z ograniczonymi przyznaniami. Niestandardowe role, pułapy delegacji i awaryjny dostęp z podwójną kontrolą. Domyślny zestaw uprawnień jest pusty.

Zgodność

Status zgodności

Publikujemy to, co działa, oraz to, co jeszcze nie zostało rozpoczęte. Nie twierdzimy, że posiadamy certyfikaty, których nie uzyskaliśmy.

Działa dzisiaj

  • RFC 9116 security.txt

    Maszynowo czytelna polityka ujawniania luk, dostępna pod adresem /.well-known/security.txt.

  • SLSA Build Level 3

    Atestacja pochodzenia via slsa-github-generator — zbudowana i ćwiczona w CI; publikowana z każdym otagowanym wydaniem.

  • SBOM (CycloneDX + SPDX)

    Zestawienie komponentów oprogramowania generowane dla każdej kompilacji wydania.

  • Bezkluczykowe podpisy cosign

    Podpisywanie artefaktów oparte na Sigstore via Fulcio + Rekor.

  • Porady OpenVEX

    Oświadczenia o zastosowaniu luk na wydanie.

Planowane

  • SOC 2 Type II

    Planowane. Wymagane dla chmury zarządzanej, nie dla samodzielnego hostingu.

  • ISO 27001

    Planowane. Harmonogram nieustalony.

  • Niezależny test penetracyjny

    Planowany. Zostanie opublikowany po zakończeniu.

Gotowość frameworkowa

Postura zgodności

Produkt mapuje zdolności na 26 katalogów frameworków zgodności. Poniżej postura gotowości dla frameworków najczęściej żądanych przez nabywców enterprise. Każdy element to mapowanie gotowości — nie certyfikacja.

Gotowość zmapowana

ISO/IEC 27001:2022

Mapowanie kontroli Załącznika A ze wskaźnikami dowodów. Niecertyfikowany.

Gotowość zmapowana

ISO/IEC 42001:2023

Mapowanie gotowości AIMS — produkt generuje dowody wymagane przez AIMS. Niecertyfikowany.

Gotowość zmapowana

SOC 2 Type II

Mapowanie Trust Services Criteria (Security / Common Criteria). Nieatestowany.

Gotowość zmapowana

EU AI Act

Szablon dokumentacji technicznej Załącznika IV. Produkt jest narzędziem governance, a nie systemem Załącznika III.

Gotowość zmapowana

CSA STAR / AICM

Samooceny CAIQ v4 i AI-CAIQ (AICM v1.0) przygotowane. Nie przesłane do STAR Registry.

Gotowość zmapowana

GDPR

Runbook RTBF z crypto-shred, atestacja rezydencji, retencja i zabezpieczenie prawne. Self-hosted: klient jest administratorem i podmiotem przetwarzającym.

Gotowość zmapowana

NIST AI RMF 1.0

Mapowanie podkategorii obejmujące profil generatywnego AI (AI 600-1).

Częściowo

DORA

Eksport widoku ryzyk ICT; generator rejestru informacji jest dodatkiem enterprise.

Gotowość zmapowana

Dyrektywa NIS 2

Mapowanie zobowiązań z posturą łańcucha dostaw ICT i dowodami zgłoszenia incydentów.

Pakiet zaufania

Dokumenty due-diligence

Pakiet zaufania można pobrać z tego Centrum zaufania i jest dołączony do publicznego repozytorium kodu źródłowego. Nabywcy enterprise mogą zażądać pełnego pakietu — w tym wstępnie wypełnionych kwestionariuszy i przewodnika ewaluacji — przez enterprise@olivares.ai.

Dostępne pliki to publiczne migawki Markdown z informacją o pochodzeniu. Pozycje bez źródła nadającego się do udostępnienia pozostają dostępne na żądanie.

Kwestionariusz

Samoocena CAIQ v4

CSA Cloud Controls Matrix v4 — 17 domen ze wskaźnikami dowodów.

Pobierz (Markdown)
Kwestionariusz

Samoocena AI-CAIQ / AICM

CSA AI Controls Matrix v1.0 — 18 domen, w tym Model Security.

Pobierz (Markdown)
Kwestionariusz

Bank odpowiedzi na kwestionariusze bezpieczeństwa

33 wstępnie zweryfikowane odpowiedzi zgodne z SIG 2026, CSA AI-CAIQ i popularnymi kwestionariuszami nabywców.

Pobierz (Markdown)
Architektura

Architektura referencyjna

Architektura zorientowana na nabywcę: trzy strefy zaufania, topologie wdrożeń, HA/DR, wymiarowanie.

Pobierz (Markdown)
Ewaluacja

Przewodnik ewaluacji

Dowód wartości w 10 dniach roboczych — kryteria pass/fail wobec prawdziwego pliku binarnego.

Pobierz (Markdown)
Komercyjne

Matryca funkcjonalności

Pełne porównanie Community (AGPL) vs Enterprise — pełny zestaw dodatków Enterprise.

Pobierz (Markdown)
Bezpieczeństwo

Przewodnik hardeningu

Weryfikacja modelu zagrożeń z dowodami file:line — gotowy na pentest.

Dostępne na żądanie
Dostępność

VPAT

Voluntary Product Accessibility Template dla konsoli administracyjnej.

Pobierz (Markdown)

Przetwarzanie danych

Podmioty przetwarzające

Olivares AI to oprogramowanie hostowane samodzielnie. Dane governance Olivares — inwentarz, mapa dostępu, stan polityk i dowody audytowe — pozostają domyślnie w infrastrukturze pod Państwa kontrolą, a dalszych podmiotów przetwarzających dane klientów nie ma. Zapytania do dostawców modeli hostowanych oraz skonfigurowane przez Państwa miejsca docelowe wyjścia i telemetrii trafiają do wybranych przez Państwa dostawców — to Państwa dostawcy, nie nasi; produkt kataloguje ich w inwentarzu na potrzeby zarządzania ryzykiem stron trzecich. Sam Olivares nie wykonuje żadnych obowiązkowych połączeń do producenta.

Jeśli zostanie wprowadzona oferta chmury zarządzanej, dalsze podmioty przetwarzające zostaną wymienione tutaj przed rozpoczęciem przetwarzania danych.

Usługi dostawcy

Nasza witryna, licencjonowanie i komunikacja korzystają z:

Cloudflare

Aktywne

Hosting witryny, DNS i ochrona przed botami.

Resend

Od uruchomienia

E-maile transakcyjne i dostarczanie newslettera.

Dodo Payments

Od dostępności komercyjnej

Merchant of record dla licencji komercyjnych.

GitHub

Aktywne

Hosting kodu źródłowego i społeczność.

Nie korzystamy z dostawcy analityki po stronie klienta i nie uruchamiamy analityki w przeglądarce.

Zweryfikuj sam

Nie wierz nam na słowo

Każde twierdzenie o artefaktach na tej stronie jest weryfikowalne za pomocą publicznych narzędzi wobec opublikowanego wydania — dołączony skrypt weryfikuje pliki, które rozpoznaje (podpisany cosign manifest sum kontrolnych, atestacje SBOM i OpenVEX, pochodzenie SLSA), i mówi, co pominął; obrazy kontenerów weryfikuje się po digest. Proszę najpierw pobrać artefakty; nigdy nie należy podawać instalatora bezpośrednio do shella.

# Pobierz artefakty wydania (v26.8.0 lub nowsze), a następnie uruchom
# dołączony weryfikator z tego katalogu:
scripts/verify-release.sh                              # bezkluczykowo (Sigstore)
scripts/verify-release.sh --key cosign.pub --offline   # air-gapped, bez sieci

Skrypt sprawdza podpisy cosign, pochodzenie SLSA oraz atestacje SBOM i OpenVEX. Pełny ręczny łańcuch poleceń jest udokumentowany w przewodniku weryfikacji wydania w dokumentacji.

Ewaluacja enterprise

Wdróż środowisko demonstracyjne w pięć minut, następnie przeprowadź pełny dowód wartości w 10 dniach roboczych. Przewodnik ewaluacji zawiera kryteria pass/fail wobec prawdziwego pliku binarnego — bez slajdów, bez piaskownicy, bez środowiska demo różniącego się od produkcji.

Pytania o zaufanie

Czy macie SOC 2 lub ISO 27001?

Jeszcze nie. Dla obu standardów — SOC 2 (Trust Services Criteria) i ISO 27001 (kontrole z Załącznika A) — istnieją mapowania gotowości ze wskazaniami dowodów w kodzie. SOC 2 Type II jest planowany dla warstwy chmury zarządzanej. Publikujemy stan, a nie twierdzenia.

Czy produkt przeszedł test penetracyjny?

Jeszcze nie. Zaplanowany jest niezależny test penetracyjny, który zostanie opublikowany po zakończeniu.

Jak zweryfikować autentyczność wydania?

Proszę uruchomić dołączony skrypt weryfikacji (scripts/verify-release.sh) na pobranych artefaktach wydania v26.8.0 lub nowszego albo zweryfikować ręcznie za pomocą cosign — manifest sum kontrolnych jest podpisany cosign, archiwa niosą atestacje SBOM i OpenVEX, a zestaw niesie pochodzenie SLSA. Zaufanie do nas nie jest wymagane: dziennik przejrzystości jest korzeniem zaufania.

Gdzie są przechowywane moje dane?

Olivares AI jest hostowany samodzielnie — Państwa dane pozostają w Państwa własnej infrastrukturze. Dostawca nigdy nie widzi, nie przechowuje ani nie przetwarza Państwa danych. Nie ma żadnych dalszych podmiotów przetwarzających. Chmura zarządzana (gdy dostępna) zaoferuje zobowiązania dotyczące rezydencji danych.

Czy DPA jest dostępne?

Tak — DPA zgodne z art. 28 RODO jest dostępne na żądanie przez enterprise@olivares.ai na potrzeby zakupów enterprise, nawet przy hostingu samodzielnym, gdzie pozostają Państwo administratorem i podmiotem przetwarzającym własnych danych. Przyszła chmura zarządzana opublikuje własne DPA i listę dalszych podmiotów przetwarzających.

Jakie frameworki zgodności obsługuje produkt?

Produkt mapuje 26 katalogów frameworków, w tym EU AI Act, NIST AI RMF, ISO 42001, SOC 2, ISO 27001, GDPR, NIS 2, DORA, OWASP Agentic, CSA AICM i stanowe prawa AI w USA. Każdy framework to dane z dowodami na kontrolę — nie twierdzenie o certyfikacji.

Jak ewaluować produkt?

Proszę zainstalować podpisane wydanie lub skompilować ze źródeł, uruchomić środowisko demonstracyjne w pięć minut i postępować zgodnie z 10-dniowym przewodnikiem ewaluacji. Każde kryterium to pass/fail wobec prawdziwego pliku binarnego. W sprawie licencji ewaluacyjnej enterprise na czas POV prosimy o kontakt: enterprise@olivares.ai.

Jaka jest różnica między Community a Enterprise?

Build AGPL to kompletna platforma — nic nie jest usunięte. Enterprise dodaje pełny zestaw możliwości łagodzenia ryzyka i operacji na dużą skalę (multi-IdP, zapora treści, retencja WORM, rejestr DORA i więcej) plus prawny wyjątek od copyleft AGPL i wsparcie komercyjne, którego zakres opublikowano przy premierze. Pełna matryca funkcjonalności znajduje się w pakiecie zaufania.

Bezpieczeństwo zaczyna się od przejrzystości

Każde publiczne wydanie jest podpisane, poświadczone i udokumentowane — zweryfikuj integralność samodzielnie. Pierwsze otagowane wydanie, v26.8.0, jest opublikowane.