Центр доверия
Как AIRUS Gateway обращается с вашими данными, ключами и деньгами. Без маркетинга — только то, что реально реализовано в архитектуре. AIRUS не просит верить на слово: uptime, инциденты, data routes, providers, security evidence и выполнение SLA можно проверить.
Public Trust Center · проверяйте, не верьте на слово
Trust-информация в одном месте, а не в договоре, письме менеджера и старом PDF. Каждое зелёное утверждение раскрывается до методики, доказательства и даты проверки. Три слоя: Public (открыт всем), Customer Trust Room (под tenant/NDA), Machine Trust API (JSON + security.txt).
Честно: платформенный слой — публичное чтение + детерминированные калькуляторы (SLO evaluate, status compute, postmortem validate). Запись оператором AIRUS (публикация новых инцидентов/evidence), независимые synthetic probes и отдельный failure-domain хостинг статуса — roadmap; v0 status internally-sourced. Зачёт SLA-кредита — через биллинг (roadmap), денежный журнал не трогается.
Где живут данные · 152-ФЗ первым классом
Для российского бизнеса вопрос №1 — не «какая модель», а где обрабатываются и хранятся данные. У AIRUS это не юридический хвост в подвале страницы, а первая линия архитектуры.
Честно: metadata-only логирование, изоляция клиентов, РФ-контур и no-egress — это архитектурная поддержка требований 152-ФЗ и отраслевых норм. Итоговая юридическая оценка применимости — за вашим DPO/юристом; ниже — детали формулировки.
Что мы храним — и что нет
Gateway работает в режиме metadata-only по умолчанию: для биллинга и аудита достаточно метаданных, поэтому содержимое ваших запросов через контур не сохраняется.
Метаданные хранятся столько, сколько требуется для биллинга и аудита операций: они — основа финансового журнала и истории использования.
Безопасность API-ключей
AI Firewall / Abuse Defense
Опциональный фаервол защищает ваш продукт и сам шлюз от злоупотреблений на входе — до обращения к модели:
Credential Security (BYOK)
Собственные provider-ключи клиентов хранятся в Credential Vault и управляются как секреты, а не как настройки:
Изоляция клиентов
Каждый запрос — и к control-plane, и к gateway — проверяется на принадлежность конкретному tenant и проекту. Ключ одного клиента физически не может обратиться к данным, балансу или проектам другого: проверка границы выполняется на каждом запросе, а не один раз при входе.
SIEM / экспорт для ИБ
События безопасности выгружаются в вашу SIEM без ручного экспорта: IAM/admin-аудит и события AI Firewall — в форматах JSON Lines, ArcSight CEF и syslog RFC5424.
Финансовая целостность
Лимиты и контроль
Уже работает: rate limit на каждый ключ и лимит размера запроса — защита от случайных всплесков и злоупотреблений на уровне gateway.
152-ФЗ и приказ ФСТЭК №117
Мы не даём юридических заключений и не используем слова, за которыми не стоит проверка. Честная формулировка такая: архитектура AIRUS Gateway — metadata-only логирование, изоляция клиентов, журналирование операций, хранение данных в РФ-контуре — подготовлена для внутренней ИБ-оценки заказчика.
Приказ ФСТЭК №117 действует с 01.03.2026 — мы проектируем контролы с оглядкой на его требования. Итоговая юридическая оценка применимости 152-ФЗ и отраслевых требований к вашему сценарию остаётся на стороне заказчика; мы предоставляем для неё техническую фактуру.
Как AIRUS контролирует AI-агентов
Автономный агент получает отдельный тип ключа с собственными жёсткими рамками — он не может потратить или сделать больше, чем разрешил владелец.
Все действия над агентами и их запуски видны в audit export — контроль прозрачен и проверяем.
Изоляция кэша
AIRUS не использует общий кэш между клиентами: ключ кэша содержит идентификаторы клиента (tenant) и проекта, поэтому ответ одного клиента архитектурно не может быть отдан другому.
Кэширование выключено по умолчанию и включается только политикой проекта — явным решением клиента. Содержимое кэша живёт в контуре AIRUS ограниченное время (TTL политики) и не попадает в логи: metadata-only логирование действует и для кэшированных ответов.
Semantic cache (совпадение «по смыслу») отключён до появления verified-механизма — мы не отдаём похожие, но не идентичные ответы.
Security FAQ
Vendor Assurance (для ИБ, закупки и юристов)
Не «ещё одна страница безопасности», а машиночитаемый пакет доказательств, чтобы пройти vendor-проверку без 80 вопросов в Excel. Реальные контроли отражены как есть; сертификации, on-prem, SSO и SLA-кредиты честно помечены roadmap.
Responsible disclosure
Если вы нашли уязвимость в AIRUS Gateway — сообщите ответственно, не публикуя детали до устранения. Есть выделенный канал, scope, safe harbor и целевой срок ответа.
security@airus.world (PGP). Политика, scope и запрещённые действия — /trust-center/disclosure, машиночитаемый security.txt.Bug bounty с выплатами и внешним triage-партнёром — roadmap.