MattrДокументация
EnglishОткрыть Мэтр
Разделы документации

Защита и безопасность

Как Мэтр разделяет пространства, защищает выполнение команд и проверяет доступ к файлам, проектам и подключениям.

Изоляция пространств

У каждого пространства — свои участники и данные. Сервер проверяет членство пользователя и привязывает запрос к пространству. Доступ к одному пространству не открывает файлы, беседы, проекты и приложения другого.

Free и Pro используют общую инфраструктуру с логическим разделением данных и прав доступа. Для Team создаётся отдельный сервер. Размещение Enterprise в инфраструктуре заказчика определяется условиями договора.

Подробнее о выборе и переключении: пространства.

Личные и общие материалы

Мэтр различает личные файлы пользователя, общие файлы пространства, знания ассистента и материалы бесед, проектов и приложений. При обращении к файлам сервер проверяет их область доступа.

  • Обычная беседа связана с пространством, пользователем и ассистентом.
  • Для проекта проверяются участие пользователя и назначение ассистента.
  • Для приложения отдельно проверяются права просмотра и редактирования.
  • Общие материалы доступны участникам в пределах их прав. Участники проекта могут работать с общей рабочей областью проекта.

Перед размещением документа проверьте, кому он должен быть доступен: только вам или команде. См. работу с файлами и управление участниками.

Изолированное выполнение команд

В серверном режиме команды ассистента выполняются в контейнерах, привязанных к пространству и рабочей области. Личные рабочие области пользователей разделены. Это не означает отдельный контейнер для каждого сообщения: задачи в одной рабочей области могут использовать общую среду.

Файловая система контейнера доступна только для чтения, кроме выделенных рабочих и временных каталогов. Дополнительные системные привилегии отключены, повышение привилегий запрещено. В стандартной серверной конфигурации прямой сетевой доступ контейнера отключён. Для общей серверной инфраструктуры предусмотрены обязательные ограничения ресурсов и числа одновременных запусков.

Ключи и подключения

Секреты в хранилище Мэтра сохраняются в зашифрованном виде с использованием AES-256-GCM и относятся к своему владельцу или пространству. Вводите ключи в предназначенные для них настройки, а не в обычные сообщения ассистенту.

Подключая сервис, проверьте выбранный аккаунт и запрашиваемые разрешения. Приглашение коллеги в пространство само по себе не подключает его личные сервисы. Если подключение больше не нужно, отключите его в Мэтре и при необходимости отзовите разрешения во внешнем сервисе.

Порядок действий описан в разделе подключения.

Хранение данных и запросы к моделям

Базы аккаунтов и пользовательские файлы облака Мэтра размещаются на серверах в России. При выполнении задачи поставщику модели может передаваться текст запроса, выбранные файлы и контекст. Подключённый внешний сервис также получает данные, необходимые для порученного ему действия.

Изоляция рабочей среды не означает, что запросы к моделям никогда не выходят за её пределы. Перед работой с документами компании учитывайте её правила передачи данных внешним сервисам.

Сообщить о проблеме безопасности

Напишите на support@mattr.ru. Укажите, какое действие привело к проблеме и когда она произошла. Не прикладывайте пароли, API-ключи или чужие документы. Если подозреваете утечку ключа внешнего сервиса, отзовите его в этом сервисе и обновите подключение.