← Strona główna

Bezpieczeństwo

Twoja infrastruktura zostaje Twoja. Creduna jest zaprojektowana tak, żeby analiza działała na samych metadanych, przez dostęp, który sam tworzysz, możesz przeczytać linijka po linijce i usunąć jednym krokiem.

Liczby zużycia trafiają z Twojego konta AWS do Creduna przez rolę tylko do odczytu, a policzony profil idzie dalej do Claude. Prompty i dane klientów nie opuszczają Twojego konta.

Jak działa dostęp

Tworzysz rolę IAM cross-account na własnym koncie AWS, uruchamiając opublikowany przez nas szablon CloudFormation. Creduna przyjmuje tę rolę, żeby odczytać dane. Nigdy nie prosimy o hasła ani klucze dostępu.

Rola ufa wyłącznie kontu AWS Creduna i wymaga identyfikatora ExternalId unikalnego dla Ciebie. ExternalId uniemożliwia osobie trzeciej nakłonienie Creduna do użycia Twojej roli; to standardowe zabezpieczenie przed problemem „confused deputy".

Co rola może odczytać

  • AWS Cost Explorer: koszty i użycie według usługi i typu użycia.
  • Metadane Cost and Usage Report: jakie raporty są zdefiniowane.
  • Metryki użycia Amazon CloudWatch: liczba wywołań Bedrock, tokeny wejścia i wyjścia, odczyty i zapisy cache.
  • Metadane modeli Amazon Bedrock: jakie modele i profile inferencji istnieją na koncie.
  • AWS Organizations: lista kont, do przypisania kosztów.

Czego rola nie może

  • Czytać treści promptów. Nie jest potrzebna do analizy.
  • Czytać treści odpowiedzi.
  • Wywoływać Twoich modeli ani generować kosztów.
  • Modyfikować infrastruktury. Polityka nie zawiera uprawnień zapisu.
  • Czytać danych z Twoich baz, magazynów obiektów ani logów aplikacji.

Pełna polityka jest krótka. Szablon możesz przeczytać przed uruchomieniem pod adresem /creduna-readonly.yaml.

Creduna może odczytać koszty i zużycie według usług, liczbę tokenów na model, używane modele Claude i listę kont AWS. Nie może czytać promptów ani odpowiedzi, wywoływać modeli, zmieniać infrastruktury ani zachować dostępu po usunięciu roli.

Odebranie dostępu

Usuń stack CloudFormation albo samą rolę. Dostęp kończy się natychmiast i nic nie zostaje na Twoim koncie.

Opcjonalne narzędzia korzystające z treści

Dwa narzędzia pracują na treści zapytań i są używane tylko wtedy, gdy zdecydujesz się ją przekazać: analiza cache promptów, która porównuje wklejone zapytania, oraz test porównania modeli, który uruchamia dostarczony przez Ciebie zestaw testowy. Wklejona treść jest przetwarzana w pamięci i nie jest zapisywana. Żadne z nich nie jest potrzebne do podstawowej analizy.

Jak używamy Claude

Creduna przekazuje Claude policzony profil użycia: nazwy modeli, liczby tokenów, wykorzystanie cache, liczbę zapytań i koszty. Prosi o ustalenie priorytetów i wyjaśnienie. Przy projektach wniosków Claude otrzymuje profil firmy wpisany w formularzu.

Przy Creduna Risk & Readiness Score Creduna najpierw sprawdza fakty w kodzie: Twoje odpowiedzi, zasady programu i jedno zapytanie do strony głównej witryny, którą podałeś, żeby zobaczyć, czy się otwiera i co mówi o firmie. Następnie Claude dostaje Twoje odpowiedzi bez imienia i nazwiska, e-maila, kraju i ID konta AWS, razem z tymi zweryfikowanymi sygnałami i krótkim fragmentem strony głównej, i ocenia, jak jasno wniosek jest opisany i udokumentowany. Claude nie może zmienić statusu kwalifikacji, a kraj nigdy nie jest czynnikiem oceny.

Własne funkcje Claude w Creduna działają przez API Anthropic. Creduna analizuje też obciążenia Claude, które klienci uruchamiają przez Amazon Bedrock. Anthropic i Amazon Web Services są wymienione jako dalsze podmioty przetwarzające w umowie powierzenia.

Creduna analizuje metadane użycia, takie jak model, liczba tokenów, wykorzystanie cache i poziom usługi. Treść promptów i odpowiedzi nie jest potrzebna do analizy AI FinOps.

Podłączenie Anthropic

Aby przeanalizować zużycie Claude API, Creduna odczytuje raport zużycia Twojej organizacji przy pomocy klucza Anthropic Admin API, który podajesz. Jest to inny klucz niż ten, którego Creduna używa do własnych funkcji Claude.

  • Klucz Admin służy wyłącznie do odczytu raportów zużycia i kosztów. Raporty zawierają liczby tokenów i koszty, a nie prompty ani odpowiedzi.
  • Klucz jest przechowywany w pamięci serwera na czas sesji analizy, najwyżej przez godzinę. Nie jest zapisywany w bazie ani w logach, nie wraca do przeglądarki i nie jest wysyłany do Claude.
  • Klucz możesz w każdej chwili unieważnić w Claude Console.

Nasze systemy

  • Połączenia ze stroną są szyfrowane.
  • Baza danych jest dostępna wyłącznie z wewnętrznej sieci aplikacji.
  • Panel wewnętrzny wymaga uwierzytelnienia.
  • Strona nie ustawia plików cookie analitycznych ani reklamowych.

Na tym etapie Creduna nie posiada certyfikatów bezpieczeństwa. Jeśli Twój proces wymaga ankiety, odpowiemy na nią.

Zgłaszanie podatności

Jeśli uważasz, że znalazłeś problem bezpieczeństwa, daj nam znać przed jego publicznym ujawnieniem. Napisz na contact@creduna.co.