Vendiamo infrastruttura di fiducia. Ci imponiamo lo stesso standard che chiediamo ai nostri clienti per i loro agenti: affermare solo ciò che è effettivamente vero, e documentare tutto ciò su cui stiamo lavorando.
Ultima revisione: 20 maggio 2026.
Controlli concreti in esecuzione in produzione in questo momento. Se non possiamo indicare il codice o il runbook, non compare in questo elenco.
TLS è applicato in tutto il sito su veriswarm.ai e api.veriswarm.ai. Le richieste HTTP vengono reindirizzate a HTTPS. Solo suite di cifratura moderne.
I dati di produzione sono archiviati su dischi crittografati. I volumi di backup sono crittografati con chiavi separate.
Ogni cliente ottiene il proprio spazio di lavoro. I dati sono partizionati a livello di database in base agli identificatori di organizzazione e tenant, e ogni lettura e scrittura applica l'ambito del tenant.
Vault scrive ogni evento visibile al cliente in un registro concatenato tramite hash. Qualsiasi modifica retroattiva interrompe la catena ed è rilevabile con una singola chiamata API. Il registro è integrato nel percorso degli eventi di produzione — non è un log a posteriori. Vedi come funziona il registro di audit immutabile nel dettaglio.
I backup del database vengono eseguiti automaticamente ogni giorno con una conservazione a rotazione di 7 giorni. I backup sono archiviati separatamente dal database primario e testati per verificarne la ripristinabilità.
Tre meccanismi di autenticazione: chiavi API con ambito limitato per le integrazioni della piattaforma, token bearer per le operazioni amministrative e cookie di sessione per l'interfaccia web. Tutte le operazioni sono soggette a limitazione della frequenza e gli header di rate limit vengono restituiti a ogni risposta.
Quando i clienti instradano il traffico LLM attraverso Guard, le informazioni di identificazione personale vengono tokenizzate prima di raggiungere qualsiasi modello di terze parti. Il testo in chiaro rimane all'interno del tenant del cliente; l'LLM vede solo riferimenti opachi.
Gli operatori possono interrompere tutte le decisioni per un tenant o per un agente specifico da un singolo endpoint. L'interruttore di emergenza viene valutato prima di qualsiasi verifica delle policy — è l'ultimo livello di controllo, non il primo. Vedi come funziona l'interruttore di emergenza dell'agente IA.
Cose a cui stiamo lavorando ma che non abbiamo ancora rilasciato. Non le rivendichiamo su questa pagina finché non sono reali, e non diamo tempistiche vaghe a cui non ci siamo impegnati.
Non è stato ancora incaricato alcun revisore. Aggiorneremo questa pagina quando verrà firmato un incarico e fissata una data di completamento obiettivo. Se sei un acquirente enterprise per cui SOC 2 è necessario per procedere, faccelo sapere — questo tipo di segnale ci aiuta a stabilire le priorità.
Effettuiamo una revisione interna della sicurezza prima di ogni release principale. Un penetration test di terze parti è nella roadmap ma non è ancora programmato. Stessa nota: se questo è un ostacolo per te, faccelo sapere.
Servizi di terze parti che potrebbero elaborare i dati dei clienti. Ne usiamo il minor numero possibile e manteniamo questo elenco aggiornato.
| Fornitore | Finalità | Dati |
|---|---|---|
| Cloudflare | CDN, protezione DDoS, tunnel | Metadati della richiesta |
| Stripe | Fatturazione e pagamenti | Account, metodo di pagamento |
| Plausible Analytics | Analisi del sito rispettosa della privacy | Visualizzazioni di pagina aggregate (senza cookie, senza PII) |
| Fornitori di LLM Anthropic, OpenAI, Google, Mistral | Inferenza del modello instradata (configurabile dal cliente) | Prompt e risposte (PII tokenizzate quando Guard è abilitato) |
Un DPA firmato è disponibile su richiesta. Vedi anche il nostro Accordo sul trattamento dei dati e la nostra Informativa sulla privacy.
Se hai trovato un problema di sicurezza in VeriSwarm, faccelo sapere. Collaboriamo in buona fede con i ricercatori di sicurezza.
Invia un'email a security@veriswarm.ai con una descrizione chiara, i passaggi di riproduzione e la tua valutazione dell'impatto. Preferiamo l'email crittografata quando la segnalazione contiene dettagli sensibili — richiedi la nostra chiave PGP e te la invieremo.
Non intraprenderemo azioni legali contro i ricercatori che agiscono in buona fede, seguono questa policy ed evitano violazioni della privacy, distruzione di dati o interruzione o degrado del nostro servizio. Rimani entro l'ambito descritto di seguito.
veriswarm.ai (sito marketing, interfaccia account)api.veriswarm.ai (API REST + Customer Admin MCP)mcp.veriswarm.ai (Tools MCP di runtime ospitato)Per segnalazioni di vulnerabilità, questionari di sicurezza o qualsiasi altra cosa — ti risponderemo.
security@veriswarm.aiLe informazioni di contatto leggibili dalla macchina sono pubblicate su /.well-known/security.txt secondo RFC 9116.