Центр доверия

Как AIRUS Gateway обращается с вашими данными, ключами и деньгами. Без маркетинга — только то, что реально реализовано в архитектуре. AIRUS не просит верить на слово: uptime, инциденты, data routes, providers, security evidence и выполнение SLA можно проверить.

Public Trust Center · проверяйте, не верьте на слово

Trust-информация в одном месте, а не в договоре, письме менеджера и старом PDF. Каждое зелёное утверждение раскрывается до методики, доказательства и даты проверки. Три слоя: Public (открыт всем), Customer Trust Room (под tenant/NDA), Machine Trust API (JSON + security.txt).

Component Status + Incident History
Статус по компонентам (gateway, RF text, embeddings, tools…), не средний uptime. Публичный архив инцидентов с timeline, postmortem-стандартом и трекером corrective actions (включая overdue).
Verifiable SLO Ledger
Формальное определение availability, источник измерения, target/actual, исключённые минуты, SLA credit ladder и реальный sha256 evidence_hash — методику нельзя менять задним числом.
Route Trust Passport
По каждому маршруту: регионы обработки, retention, training_usage=false, fallback policy, классы данных, SLA, дата последней проверки. Проверяется runtime profile, а не «AIRUS вообще».
Evidence Registry + Subprocessors
Security evidence с issuer/scope/expiry (истёкшее авто-исключается), provider health matrix, реестр субпроцессоров с changelog и 30-дневным уведомлением о материальных изменениях.

Честно: платформенный слой — публичное чтение + детерминированные калькуляторы (SLO evaluate, status compute, postmortem validate). Запись оператором AIRUS (публикация новых инцидентов/evidence), независимые synthetic probes и отдельный failure-domain хостинг статуса — roadmap; v0 status internally-sourced. Зачёт SLA-кредита — через биллинг (roadmap), денежный журнал не трогается.

Где живут данные · 152-ФЗ первым классом

Для российского бизнеса вопрос №1 — не «какая модель», а где обрабатываются и хранятся данные. У AIRUS это не юридический хвост в подвале страницы, а первая линия архитектуры.

Локализация в РФ-контуре
Control-plane и данные (метаданные, ledger, ключи) живут в российском контуре. Локализация обработки и хранения ПДн граждан РФ — на стороне архитектуры, а не обещаний.
Metadata-only: сырое не хранится
STORE_RAW_PROMPTS=false по умолчанию — содержимое промптов и ответов проходит транзитом и не пишется в логи и БД. При инциденте из наших журналов нечему утекать.
No-egress по классам данных
Пометьте класс данных — ПДн, коммерческую тайну можно заблокировать до выхода из шлюза (Data Boundary, 451 + событие ИБ), не отправляя во внешние модели.
Прозрачный data-flow
Схема потока данных для ИБ: какой запрос куда идёт, что блокируется, ноль сохранённого содержимого. Готовая фактура для проверки, а не «поверьте на слово».

Честно: metadata-only логирование, изоляция клиентов, РФ-контур и no-egress — это архитектурная поддержка требований 152-ФЗ и отраслевых норм. Итоговая юридическая оценка применимости — за вашим DPO/юристом; ниже — детали формулировки.

Что мы храним — и что нет

Gateway работает в режиме metadata-only по умолчанию: для биллинга и аудита достаточно метаданных, поэтому содержимое ваших запросов через контур не сохраняется.

Храним
Метаданные каждого запроса: request_id, модель, число токенов, стоимость, латентность и статус ответа. Эти данные нужны для расчёта списаний, отображения usage в кабинете и разбора инцидентов.
Не храним
Содержимое промптов и ответов моделей. Флаг STORE_RAW_PROMPTS=false установлен по умолчанию: тексты запросов проходят через gateway транзитом и не записываются в журналы и базу данных.

Метаданные хранятся столько, сколько требуется для биллинга и аудита операций: они — основа финансового журнала и истории использования.

Безопасность API-ключей

Только hash, никогда открытый ключ
Ключи хранятся как HMAC-SHA256 hash с pepper. Восстановить полный ключ из базы данных невозможно — его там нет.
Показ один раз
Полный ключ отображается один раз в момент создания. Дальше в кабинете виден только префикс — его достаточно, чтобы отличать ключи друг от друга.
Мгновенный отзыв
Ключ отзывается одним действием и сразу перестаёт приниматься gateway — без периода ожидания и кеширования доступа.
Срок действия
Для ключа можно задать срок действия: просроченный ключ отклоняется автоматически.

AI Firewall / Abuse Defense

Опциональный фаервол защищает ваш продукт и сам шлюз от злоупотреблений на входе — до обращения к модели:

Что детектирует
Prompt injection, jailbreak, утечку секретов/ключей, PII, tool abuse в user- и tool-сообщениях. Rule-based, <1 мс, токены не тратятся.
Raw-контент не хранится
В событиях — только SHA-256 сниппета и метаданные (проверка, severity, точка). Сами промпты и данные не сохраняются.
Guardrail-бюджет
У фаервола есть лимит latency: при исчерпании он fail-open с флагом, чтобы защита не стала DoS-вектором по бюджету и скорости.
Реакция и алерты
High/critical → 403 без списания; критичная утечка на агентском ключе → kill switch. Key Abuse Score и события security.abuse_detected в вебхуки.

Credential Security (BYOK)

Собственные provider-ключи клиентов хранятся в Credential Vault и управляются как секреты, а не как настройки:

Шифрование at rest
AES-256-GCM; ключ шифрования vault — вне базы данных. В БД лежит только шифртекст.
Секрет не показывается
После сохранения виден только хвост (…1234). Ротация заменяет секрет без простоя.
Виртуальные ключи поверх
Разработчики и n8n работают ключами AIRUS: отзыв виртуального ключа не требует ротации реального секрета по всей инфраструктуре.
Health-check и спенд-капы
Проверка валидности/доступности/latency по требованию; managed fallback ограничен дневным капом в рублях; каждое переключение — событие byok.fallback_used.

Изоляция клиентов

Каждый запрос — и к control-plane, и к gateway — проверяется на принадлежность конкретному tenant и проекту. Ключ одного клиента физически не может обратиться к данным, балансу или проектам другого: проверка границы выполняется на каждом запросе, а не один раз при входе.

SIEM / экспорт для ИБ

События безопасности выгружаются в вашу SIEM без ручного экспорта: IAM/admin-аудит и события AI Firewall — в форматах JSON Lines, ArcSight CEF и syslog RFC5424.

Форматы под SIEM
GET /v1/airus/siem/export?format=jsonl|cef|syslog — прямой приём в Splunk, ELK, ArcSight, любой syslog-collector.
Только для ролей ИБ
Доступ по ролям owner/admin/security/auditor. Выгрузка tenant-isolated — только события вашей организации.
Metadata-only
Экспортируются метаданные событий (тип, актор, действие, snippet_hash) — без raw prompts/completions.
Категории
iam_audit (ключи, роли, инвайты, политики) и abuse (инъекции, PII, аномалии). Фильтры по времени, категории, severity.

Финансовая целостность

Append-only ledger
Все денежные операции записываются в журнал, который только дополняется: события нельзя отредактировать или удалить. Коррекции — только новыми событиями.
Резерв до запроса
Перед обращением к модели средства резервируются, а списывается ровно фактическая стоимость после завершения запроса.
Отрицательный баланс невозможен
Модель prepaid: запрос без достаточного баланса не выполняется. Уйти «в минус» архитектурно нельзя.
Баланс восстанавливается из журнала
Текущий баланс — проекция журнала событий: его в любой момент можно пересчитать с нуля и сверить до копейки.

Лимиты и контроль

Уже работает: rate limit на каждый ключ и лимит размера запроса — защита от случайных всплесков и злоупотреблений на уровне gateway.

Бюджет-политики и audit export
Бюджет-политики на уровне проекта и выгрузка журнала аудита — в активной разработке, API описан в документации. Эти возможности выкатываются в текущем цикле.

152-ФЗ и приказ ФСТЭК №117

Мы не даём юридических заключений и не используем слова, за которыми не стоит проверка. Честная формулировка такая: архитектура AIRUS Gateway — metadata-only логирование, изоляция клиентов, журналирование операций, хранение данных в РФ-контуре — подготовлена для внутренней ИБ-оценки заказчика.

Приказ ФСТЭК №117 действует с 01.03.2026 — мы проектируем контролы с оглядкой на его требования. Итоговая юридическая оценка применимости 152-ФЗ и отраслевых требований к вашему сценарию остаётся на стороне заказчика; мы предоставляем для неё техническую фактуру.

Как AIRUS контролирует AI-агентов

Автономный агент получает отдельный тип ключа с собственными жёсткими рамками — он не может потратить или сделать больше, чем разрешил владелец.

Бюджеты: день / месяц / запуск
Лимиты расходов на день, на месяц и на один запуск. Превышение любого лимита — запрос отклоняется ещё до вызова модели.
Ограничение моделей и глубины цепочки
Allow-list моделей и максимальная глубина цепочки вызовов: агент не переключится на дорогую модель и не уйдёт в бесконечный цикл.
Run trace без промптов
Полная трассировка запусков: вызовы, модели, стоимость, статусы — без содержимого промптов (metadata-only).
Kill switch
Мгновенная остановка агента одним действием: ключ отзывается безвозвратно, следующий запрос агента отклоняется.

Все действия над агентами и их запуски видны в audit export — контроль прозрачен и проверяем.

Изоляция кэша

AIRUS не использует общий кэш между клиентами: ключ кэша содержит идентификаторы клиента (tenant) и проекта, поэтому ответ одного клиента архитектурно не может быть отдан другому.

Кэширование выключено по умолчанию и включается только политикой проекта — явным решением клиента. Содержимое кэша живёт в контуре AIRUS ограниченное время (TTL политики) и не попадает в логи: metadata-only логирование действует и для кэшированных ответов.

Semantic cache (совпадение «по смыслу») отключён до появления verified-механизма — мы не отдаём похожие, но не идентичные ответы.

Security FAQ

Видите ли вы мои промпты?
Нет. Содержимое промптов и ответов не сохраняется (metadata-only режим, STORE_RAW_PROMPTS=false). Мы видим только метаданные: модель, токены, стоимость, латентность, статус.
Где хранятся данные?
Control-plane, журналы и биллинговые данные размещены в РФ-контуре инфраструктуры AIRUS.
Что делать при утечке ключа?
Отозвать ключ в кабинете — он мгновенно перестаёт приниматься. Затем создать новый. Полный ключ у нас не хранится, поэтому «восстановить» скомпрометированный ключ из нашей базы нельзя даже теоретически.
Как отозвать доступ сотрудника?
Отозвать выданные ему ключи. Проверка выполняется на каждом запросе, поэтому доступ прекращается сразу, без «доживающих» сессий.
Есть ли аудит операций?
Да: append-only журнал финансовых событий и метаданные всех запросов доступны в кабинете. Выгрузка журнала аудита — в активной разработке, API описан в документации.
Как ограничить расходы?
Prepaid-модель сама по себе — жёсткий потолок: потратить больше баланса невозможно. Дополнительно действуют rate limit на ключ; бюджет-политики проектов — в активной разработке.

Vendor Assurance (для ИБ, закупки и юристов)

Не «ещё одна страница безопасности», а машиночитаемый пакет доказательств, чтобы пройти vendor-проверку без 80 вопросов в Excel. Реальные контроли отражены как есть; сертификации, on-prem, SSO и SLA-кредиты честно помечены roadmap.

Vendor Pack одним запросом
GET /v1/airus/trust/vendor-pack — security/SLA/incident overview, Model/Subprocessor Register, Data Flow Diagram, questionnaire, artifacts.
Model/Subprocessor Register
GET /v1/airus/trust/subprocessors — маршруты (managed/ru-only/private/on-prem), классы данных, raw_content_storage: not_stored, opt-out.
Data Flow Diagram
GET /v1/airus/trust/data-flow — путь запроса: client → gateway → firewall → data-boundary → provider/private → ledger → receipts (сырой контент не хранится).
Vendor Questionnaire
GET /v1/airus/trust/questionnaire — преднаполненные ответы ИБ + честный missing_evidence (RTO/RPO, SOC2, SLA — roadmap).

Responsible disclosure

Если вы нашли уязвимость в AIRUS Gateway — сообщите ответственно, не публикуя детали до устранения. Есть выделенный канал, scope, safe harbor и целевой срок ответа.

Куда писать
security@airus.world (PGP). Политика, scope и запрещённые действия — /trust-center/disclosure, машиночитаемый security.txt.
Safe harbor
Добросовестное исследование в рамках scope не преследуется. Запрещены DoS/нагрузка на prod, доступ к чужим tenant-данным, соц.инженерия. Целевой ответ — 72 часа, disclosure timeline — 90 дней.

Bug bounty с выплатами и внешним triage-партнёром — roadmap.