Перейти к содержимому

Машинный перевод. Авторитетным источником является английская версия; проверка носителем языка ещё не выполнена.

Безопасность · Доверие

Проверяйте, а не доверяйте.

Каждый публичный выпуск поставляется подписанным, аттестованным и с перечнем компонентов ПО — вы проверяете происхождение и целостность публичными инструментами вместо того, чтобы доверять нам. Первый помеченный тегом выпуск, v26.8.0, опубликован; его артефакты и есть доказательство.

Цепочка поставок

Что поставляется с каждым выпуском

Пайплайн выпуска генерирует эти артефакты автоматически, и каждый из них есть в первом помеченном тегом выпуске, v26.8.0 (2026-09-01): скачайте артефакты и проверьте их публичными инструментами.

Работает

SLSA Build Level 3

Каждый бинарный файл выпуска собирается GitHub Actions с аттестацией происхождения SLSA через slsa-github-generator. Аттестация доказывает, что бинарный файл собран из зафиксированного исходного кода в защищённой среде сборки без ручного вмешательства.

Как работает проверка
Работает

Бесключевые подписи cosign

Манифест контрольных сумм и образ контейнера подписываются Sigstore cosign (бесключевой режим через Fulcio + Rekor); архивы несут аттестации SBOM и OpenVEX, а набор — происхождение SLSA, и каждое проверяется по своему пути. Вы можете проверить без распространения нами открытого ключа — журнал прозрачности является корнем доверия.

Руководство по проверке
Работает

Перечень компонентов ПО

Каждый выпуск включает SBOM в форматах CycloneDX и SPDX с перечнем каждой зависимости, её версии и лицензии. Машиночитаемый, аудируемый.

Как проверить SBOM
Работает

Рекомендации OpenVEX

Известные уязвимости и их применимость к каждому выпуску публикуются как документы OpenVEX. VEX-заявления различают «затронуто», «не затронуто» и «в расследовании».

Как проверяются рекомендации
Работает

security.txt (RFC 9116)

Машиночитаемая политика раскрытия уязвимостей по адресу /.well-known/security.txt, соответствующая RFC 9116. Включает контакт, ссылку на политику и срок действия.

Просмотреть security.txt

Архитектура

Безопасность по проекту

Deny-closed

Неизвестное состояние отклоняется, а не допускается. Каждое решение политики по умолчанию — отказ. Движок, не способный достичь хранилища политик, отклоняет все запросы, а не переходит в открытый режим.

Только-добавление аудита

Журнал аудита — только-добавление с криптографической цепочкой. События нельзя незаметно изменить или удалить — подделка разрывает цепочку и обнаруживается.

Без обращений к серверу

Движок работает полностью в вашей среде. Проверка лицензии offline (проверка подписи Ed25519). Без телеметрии, без обязательных сетевых вызовов, без сервера активации.

Минимальные привилегии

RBAC и ABAC на базе Cedar с ограниченными грантами. Пользовательские роли, потолки делегирования и аварийный доступ с двойным контролем. Набор разрешений по умолчанию пуст.

Соответствие

Статус соответствия

Мы публикуем то, что уже работает, и то, что ещё не начато. Мы не заявляем сертификации, которых не получили.

Работает сегодня

  • RFC 9116 security.txt

    Машиночитаемая политика раскрытия уязвимостей, доступна по адресу /.well-known/security.txt.

  • SLSA Build Level 3

    Аттестация происхождения через slsa-github-generator — построена и выполняется в CI; публикуется с каждым помеченным выпуском.

  • SBOM (CycloneDX + SPDX)

    Перечень компонентов ПО генерируется для каждой сборки выпуска.

  • Бесключевые подписи cosign

    Подписание артефактов на основе Sigstore через Fulcio + Rekor.

  • Рекомендации OpenVEX

    Заявления о применимости уязвимостей по выпускам.

Запланировано

  • SOC 2 Type II

    Запланирован. Требуется для управляемого облака, не для самостоятельного размещения.

  • ISO 27001

    Запланирован. Сроки не подтверждены.

  • Независимый тест на проникновение

    Запланирован. Будет опубликован по завершении.

Готовность по фреймворкам

Позиция соответствия

Продукт отображает возможности на 26 каталогов фреймворков соответствия. Ниже представлена позиция готовности для фреймворков, наиболее запрашиваемых корпоративными покупателями. Каждый пункт — это отображение готовности, а не сертификация.

Готовность отображена

ISO/IEC 27001:2022

Отображение контролей Приложения A с указателями на доказательства. Не сертифицирован.

Готовность отображена

ISO/IEC 42001:2023

Отображение готовности AIMS — продукт генерирует доказательства, необходимые для AIMS. Не сертифицирован.

Готовность отображена

SOC 2 Type II

Отображение Trust Services Criteria (Security / Common Criteria). Не аттестован.

Готовность отображена

EU AI Act

Шаблон технической документации Приложения IV. Продукт является инструментом управления, а не системой Приложения III.

Готовность отображена

CSA STAR / AICM

Самооценки CAIQ v4 и AI-CAIQ (AICM v1.0) подготовлены. Не отправлены в STAR Registry.

Готовность отображена

GDPR

Runbook RTBF с crypto-shred, аттестация резидентности, хранение и юридическое удержание. Самостоятельное размещение: клиент является контролёром и обработчиком.

Готовность отображена

NIST AI RMF 1.0

Отображение подкатегорий, включая профиль генеративного ИИ (AI 600-1).

Частично

DORA

Экспорт представления ICT-рисков; генератор реестра информации — корпоративное дополнение.

Готовность отображена

Директива NIS 2

Отображение обязательств с позицией ICT-цепочки поставок и доказательствами уведомления об инцидентах.

Пакет доверия

Документы due-diligence

Пакет доверия можно скачать в этом Центре доверия, и он входит в публичный репозиторий исходного кода. Корпоративные покупатели могут запросить полный пакет — включая предварительно заполненные опросники и руководство по оценке — через enterprise@olivares.ai.

Доступные файлы — публичные снимки Markdown с указанием происхождения. Материалы без источника для публикации предоставляются по запросу.

Опросник

Самооценка CAIQ v4

CSA Cloud Controls Matrix v4 — 17 доменов с указателями на доказательства.

Скачать (Markdown)
Опросник

Самооценка AI-CAIQ / AICM

CSA AI Controls Matrix v1.0 — 18 доменов, включая Model Security.

Скачать (Markdown)
Опросник

Банк ответов на вопросники безопасности

33 предварительно проверенных ответа, согласованных с SIG 2026, CSA AI-CAIQ и стандартными опросниками покупателей.

Скачать (Markdown)
Архитектура

Эталонная архитектура

Архитектура для покупателя: три зоны доверия, топологии развёртывания, HA/DR, размерность.

Скачать (Markdown)
Оценка

Руководство по оценке

Подтверждение ценности за 10 рабочих дней — критерии pass/fail против реального бинарника.

Скачать (Markdown)
Коммерческое

Матрица функций

Полное сравнение Community (AGPL) vs Enterprise — полный набор дополнений Enterprise.

Скачать (Markdown)
Безопасность

Руководство по усилению

Верификация модели угроз с доказательствами file:line — готов к пентесту.

Доступно по запросу
Доступность

VPAT

Voluntary Product Accessibility Template для консоли администратора.

Скачать (Markdown)

Обработка данных

Субпроцессоры

Olivares AI — это самостоятельно размещаемое ПО. Данные управления Olivares — инвентарь, карта доступа, состояние политик и аудиторские свидетельства — по умолчанию остаются в инфраструктуре под вашим контролем, и субпроцессоров данных клиентов нет. Запросы к размещённым провайдерам моделей, а также настроенные вами направления вывода и телеметрии идут к выбранным вами поставщикам — это ваши поставщики, а не наши; продукт каталогизирует их в инвентаре для вашего управления рисками третьих сторон. Сам Olivares не совершает обязательных вызовов «домой».

Если будет введено управляемое облачное предложение, субпроцессоры будут перечислены здесь до начала обработки данных.

Сервисы поставщика

Наш собственный сайт, лицензирование и коммуникации используют:

Cloudflare

Активен

Хостинг сайта, DNS и защита от ботов.

Resend

С момента запуска

Транзакционная почта и доставка рассылки.

Dodo Payments

С момента коммерческой доступности

Merchant of record для коммерческих лицензий.

GitHub

Активен

Хостинг исходного кода и сообщество.

Мы не используем поставщика клиентской аналитики и не запускаем аналитику в браузере.

Проверьте сами

Не верьте нам на слово

Каждое утверждение об артефактах на этой странице проверяемо публичными инструментами против опубликованного выпуска — прилагаемый скрипт проверяет те файлы, которые распознаёт (подписанный cosign манифест контрольных сумм, аттестации SBOM и OpenVEX, происхождение SLSA), и сообщает, что пропустил; образы контейнеров проверяются по digest. Сначала скачайте артефакты; никогда не передавайте установщик в shell через pipe.

# Скачайте артефакты выпуска (v26.8.0 или новее), затем запустите
# прилагаемый верификатор из этого каталога:
scripts/verify-release.sh                              # бесключевой режим (Sigstore)
scripts/verify-release.sh --key cosign.pub --offline   # air-gapped, без сети

Скрипт проверяет подписи cosign, происхождение SLSA, а также аттестации SBOM и OpenVEX. Полная цепочка ручных команд задокументирована в руководстве по проверке выпуска в документации.

Корпоративная оценка

Разверните демонстрационную среду за пять минут, затем проведите полное подтверждение ценности за 10 рабочих дней. Руководство по оценке включает критерии pass/fail против реального бинарника — без слайдов, без песочницы, без демо-среды, отличающейся от продуктивной.

Вопросы доверия

Есть ли у вас SOC 2 или ISO 27001?

Пока нет. Для обоих стандартов — SOC 2 (Trust Services Criteria) и ISO 27001 (контроли Приложения A) — существуют карты готовности со ссылками на доказательства в кодовой базе. SOC 2 Type II запланирован для уровня управляемого облака. Мы публикуем статус, а не заявления.

Проходил ли продукт тест на проникновение?

Пока нет. Запланирован независимый тест на проникновение, который будет опубликован по завершении.

Как проверить подлинность выпуска?

Запустите прилагаемый скрипт проверки (scripts/verify-release.sh) над скачанными артефактами v26.8.0 или новее либо проверьте вручную с помощью cosign — манифест контрольных сумм подписан cosign, архивы несут аттестации SBOM и OpenVEX, а набор — происхождение SLSA. Доверие к нам не требуется: журнал прозрачности является корнем доверия.

Где хранятся мои данные?

Olivares AI размещается самостоятельно — ваши данные остаются в вашей собственной инфраструктуре. Поставщик никогда не видит, не хранит и не обрабатывает ваши данные. Субпроцессоров нет. Управляемое облако (при доступности) предоставит обязательства по резидентности данных.

Доступно ли DPA?

Да — DPA по ст. 28 GDPR предоставляется по запросу через enterprise@olivares.ai для корпоративных закупок, даже при самостоятельном размещении, где вы остаётесь контролёром и обработчиком собственных данных. Будущее управляемое облако опубликует собственное DPA и список субпроцессоров.

Какие фреймворки соответствия поддерживает продукт?

Продукт отображает 26 каталогов фреймворков, включая EU AI Act, NIST AI RMF, ISO 42001, SOC 2, ISO 27001, GDPR, NIS 2, DORA, OWASP Agentic, CSA AICM и законы штатов США об ИИ. Каждый фреймворк — это данные с доказательствами по каждому контролю, а не заявление о сертификации.

Как оценить продукт?

Установите подписанный выпуск или соберите из исходного кода, запустите демонстрационную среду за пять минут и следуйте 10-дневному руководству по оценке. Каждый критерий — pass/fail против реального бинарника. Свяжитесь с enterprise@olivares.ai для получения корпоративной лицензии на оценку на время POV.

В чём разница между Community и Enterprise?

Сборка AGPL — это полная платформа, ничего не удалено. Enterprise добавляет полный набор возможностей по снижению рисков и масштабированию (мультиIdP, контентный файрвол, WORM-хранение, реестр DORA и др.) плюс юридическое исключение из copyleft AGPL и коммерческую поддержку, объём которой публикуется при запуске. Полная матрица функций находится в пакете доверия.

Безопасность начинается с прозрачности

Каждый публичный выпуск поставляется подписанным, аттестованным и задокументированным — проверьте целостность сами. Первый помеченный тегом выпуск, v26.8.0, опубликован.