Skip to content
VeriSwarm
Chi siamo
DocumentazionePrezziCompetenza agente
AccediRegistrati
  1. Home
  2. /Security
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • ✓ Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Prodotto

  • Prezzi
  • Documentazione
  • API
  • Competenza agente
  • Specifica OATS

Fiducia

  • Centro Fiducia
  • Sicurezza
  • Conformità
  • Stato
  • Changelog

Azienda

  • Chi siamo
  • Blog
  • Open source
  • Investitori
  • Stampa

Legale

  • Termini
  • Privacy
  • SLA
  • DPA
  • Accessibilità

Sicurezza

Vendiamo infrastruttura di fiducia. Ci imponiamo lo stesso standard che chiediamo ai nostri clienti per i loro agenti: affermare solo ciò che è effettivamente vero, e documentare tutto ciò su cui stiamo lavorando.

Ultima revisione: 20 maggio 2026.

Cosa è già in atto oggi

Controlli concreti in esecuzione in produzione in questo momento. Se non possiamo indicare il codice o il runbook, non compare in questo elenco.

Crittografia in transito

TLS è applicato in tutto il sito su veriswarm.ai e api.veriswarm.ai. Le richieste HTTP vengono reindirizzate a HTTPS. Solo suite di cifratura moderne.

Crittografia a riposo

I dati di produzione sono archiviati su dischi crittografati. I volumi di backup sono crittografati con chiavi separate.

Isolamento dei tenant

Ogni cliente ottiene il proprio spazio di lavoro. I dati sono partizionati a livello di database in base agli identificatori di organizzazione e tenant, e ogni lettura e scrittura applica l'ambito del tenant.

Registro di audit a prova di manomissione

Vault scrive ogni evento visibile al cliente in un registro concatenato tramite hash. Qualsiasi modifica retroattiva interrompe la catena ed è rilevabile con una singola chiamata API. Il registro è integrato nel percorso degli eventi di produzione — non è un log a posteriori. Vedi come funziona il registro di audit immutabile nel dettaglio.

Backup giornalieri

I backup del database vengono eseguiti automaticamente ogni giorno con una conservazione a rotazione di 7 giorni. I backup sono archiviati separatamente dal database primario e testati per verificarne la ripristinabilità.

Autenticazione e accesso

Tre meccanismi di autenticazione: chiavi API con ambito limitato per le integrazioni della piattaforma, token bearer per le operazioni amministrative e cookie di sessione per l'interfaccia web. Tutte le operazioni sono soggette a limitazione della frequenza e gli header di rate limit vengono restituiti a ogni risposta.

Tokenizzazione delle PII

Quando i clienti instradano il traffico LLM attraverso Guard, le informazioni di identificazione personale vengono tokenizzate prima di raggiungere qualsiasi modello di terze parti. Il testo in chiaro rimane all'interno del tenant del cliente; l'LLM vede solo riferimenti opachi.

Interruttore di emergenza

Gli operatori possono interrompere tutte le decisioni per un tenant o per un agente specifico da un singolo endpoint. L'interruttore di emergenza viene valutato prima di qualsiasi verifica delle policy — è l'ultimo livello di controllo, non il primo. Vedi come funziona l'interruttore di emergenza dell'agente IA.

In corso — onestamente

Cose a cui stiamo lavorando ma che non abbiamo ancora rilasciato. Non le rivendichiamo su questa pagina finché non sono reali, e non diamo tempistiche vaghe a cui non ci siamo impegnati.

SOC 2 Type I — Pianificato

Non è stato ancora incaricato alcun revisore. Aggiorneremo questa pagina quando verrà firmato un incarico e fissata una data di completamento obiettivo. Se sei un acquirente enterprise per cui SOC 2 è necessario per procedere, faccelo sapere — questo tipo di segnale ci aiuta a stabilire le priorità.

Penetration test di terze parti — Pianificato

Effettuiamo una revisione interna della sicurezza prima di ogni release principale. Un penetration test di terze parti è nella roadmap ma non è ancora programmato. Stessa nota: se questo è un ostacolo per te, faccelo sapere.

Subresponsabili del trattamento

Servizi di terze parti che potrebbero elaborare i dati dei clienti. Ne usiamo il minor numero possibile e manteniamo questo elenco aggiornato.

FornitoreFinalitàDati
CloudflareCDN, protezione DDoS, tunnelMetadati della richiesta
StripeFatturazione e pagamentiAccount, metodo di pagamento
Plausible AnalyticsAnalisi del sito rispettosa della privacyVisualizzazioni di pagina aggregate (senza cookie, senza PII)
Fornitori di LLM
Anthropic, OpenAI, Google, Mistral
Inferenza del modello instradata (configurabile dal cliente)Prompt e risposte (PII tokenizzate quando Guard è abilitato)

Un DPA firmato è disponibile su richiesta. Vedi anche il nostro Accordo sul trattamento dei dati e la nostra Informativa sulla privacy.

Segnala una vulnerabilità

Se hai trovato un problema di sicurezza in VeriSwarm, faccelo sapere. Collaboriamo in buona fede con i ricercatori di sicurezza.

Come segnalare

Invia un'email a security@veriswarm.ai con una descrizione chiara, i passaggi di riproduzione e la tua valutazione dell'impatto. Preferiamo l'email crittografata quando la segnalazione contiene dettagli sensibili — richiedi la nostra chiave PGP e te la invieremo.

Il nostro impegno

  • Confermiamo la ricezione delle segnalazioni entro due giorni lavorativi.
  • Forniamo una decisione di triage entro cinque giorni lavorativi.
  • Puntiamo a risolvere i problemi critici e ad alta gravità confermati entro 30 giorni, con aggiornamenti di stato se richiede più tempo.
  • Accreditiamo i ricercatori nel nostro changelog e nei nostri avvisi di sicurezza, a meno che preferiscano rimanere anonimi.

Safe harbor

Non intraprenderemo azioni legali contro i ricercatori che agiscono in buona fede, seguono questa policy ed evitano violazioni della privacy, distruzione di dati o interruzione o degrado del nostro servizio. Rimani entro l'ambito descritto di seguito.

Nell'ambito

  • veriswarm.ai (sito marketing, interfaccia account)
  • api.veriswarm.ai (API REST + Customer Admin MCP)
  • mcp.veriswarm.ai (Tools MCP di runtime ospitato)
  • SDK open source e client sotto github.com/veriswarm
  • Runtime degli agenti, integrità della catena Vault, emissione delle credenziali Passport

Fuori ambito

  • Attacchi denial-of-service, volumetrici o di altro tipo
  • Attacchi fisici all'infrastruttura
  • Ingegneria sociale nei confronti di dipendenti, collaboratori o clienti di VeriSwarm
  • Vulnerabilità in servizi di terze parti che utilizziamo ma non gestiamo (segnalale a monte)
  • Problemi che richiedono l'accesso fisico al dispositivo di un cliente o la compromissione dell'account del cliente
  • Raccomandazioni di best practice senza un exploit dimostrabile (apprezziamo il contributo ma lo trattiamo come feedback, non come segnalazione di vulnerabilità)

Contatto sicurezza

Per segnalazioni di vulnerabilità, questionari di sicurezza o qualsiasi altra cosa — ti risponderemo.

security@veriswarm.ai

Le informazioni di contatto leggibili dalla macchina sono pubblicate su /.well-known/security.txt secondo RFC 9116.