Защита и безопасность
Как Мэтр разделяет пространства, защищает выполнение команд и проверяет доступ к файлам, проектам и подключениям.
Изоляция пространств
У каждого пространства — свои участники и данные. Сервер проверяет членство пользователя и привязывает запрос к пространству. Доступ к одному пространству не открывает файлы, беседы, проекты и приложения другого.
Free и Pro используют общую инфраструктуру с логическим разделением данных и прав доступа. Для Team создаётся отдельный сервер. Размещение Enterprise в инфраструктуре заказчика определяется условиями договора.
Подробнее о выборе и переключении: пространства.
Личные и общие материалы
Мэтр различает личные файлы пользователя, общие файлы пространства, знания ассистента и материалы бесед, проектов и приложений. При обращении к файлам сервер проверяет их область доступа.
- Обычная беседа связана с пространством, пользователем и ассистентом.
- Для проекта проверяются участие пользователя и назначение ассистента.
- Для приложения отдельно проверяются права просмотра и редактирования.
- Общие материалы доступны участникам в пределах их прав. Участники проекта могут работать с общей рабочей областью проекта.
Перед размещением документа проверьте, кому он должен быть доступен: только вам или команде. См. работу с файлами и управление участниками.
Изолированное выполнение команд
В серверном режиме команды ассистента выполняются в контейнерах, привязанных к пространству и рабочей области. Личные рабочие области пользователей разделены. Это не означает отдельный контейнер для каждого сообщения: задачи в одной рабочей области могут использовать общую среду.
Файловая система контейнера доступна только для чтения, кроме выделенных рабочих и временных каталогов. Дополнительные системные привилегии отключены, повышение привилегий запрещено. В стандартной серверной конфигурации прямой сетевой доступ контейнера отключён. Для общей серверной инфраструктуры предусмотрены обязательные ограничения ресурсов и числа одновременных запусков.
Ключи и подключения
Секреты в хранилище Мэтра сохраняются в зашифрованном виде с использованием AES-256-GCM и относятся к своему владельцу или пространству. Вводите ключи в предназначенные для них настройки, а не в обычные сообщения ассистенту.
Подключая сервис, проверьте выбранный аккаунт и запрашиваемые разрешения. Приглашение коллеги в пространство само по себе не подключает его личные сервисы. Если подключение больше не нужно, отключите его в Мэтре и при необходимости отзовите разрешения во внешнем сервисе.
Порядок действий описан в разделе подключения.
Хранение данных и запросы к моделям
Базы аккаунтов и пользовательские файлы облака Мэтра размещаются на серверах в России. При выполнении задачи поставщику модели может передаваться текст запроса, выбранные файлы и контекст. Подключённый внешний сервис также получает данные, необходимые для порученного ему действия.
Изоляция рабочей среды не означает, что запросы к моделям никогда не выходят за её пределы. Перед работой с документами компании учитывайте её правила передачи данных внешним сервисам.
Сообщить о проблеме безопасности
Напишите на support@mattr.ru. Укажите, какое действие привело к проблеме и когда она произошла. Не прикладывайте пароли, API-ключи или чужие документы. Если подозреваете утечку ключа внешнего сервиса, отзовите его в этом сервисе и обновите подключение.