Безопасность
Здесь то, что можно проверить по продукту: какие данные мы читаем, как храним доступы и что именно уходит за наш контур. Внизу — честный список того, чего пока нет.
Какие данные мы читаем
Tarn читает вашу аналитику — прав на чтение достаточно, ничего не пишем — и забирает агрегаты: сколько раз событие сработало в каждый час, в разрезе платформы, версии приложения и региона, плюс какие параметры пришли и какие значения встречались. Профили пользователей, идентификаторы и содержимое конкретных событий мы не выгружаем и не храним.
Из этого складывается вся работа монитора: план сравнивается с наблюдаемым потоком, а расхождение разбирается по срезам.
Как хранятся доступы к вашим системам
Ключи API, OAuth-токены, пароли к базе и адреса вебхуков шифруются перед записью в базу (симметричное шифрование, ключ выводится из секрета инсталляции и не хранится вместе с данными). Наружу они больше не отдаются: в интерфейсе видно только, что доступ задан.
Адрес базы, который вы указываете для своего хранилища, резолвится и проверяется до подключения — приватные и служебные диапазоны запрещены, чтобы через продукт нельзя было заглянуть во внутреннюю сеть. Вебхуки принимаются только для известных адресов Slack и Telegram.
Что уходит в языковую модель, а что — нет
AI используется в двух местах: формулировка вывода в разборе причины и сборка черновика плана из PRD. В обоих случаях за наш контур уходят имена событий и параметров, агрегированные счётчики и метки измерений (платформа, версия, регион) — без них разбор бессмысленен.
Значения параметров не уходят. Когда модели нужно увидеть, что распределение параметра изменилось, значения заменяются на псевдонимы вида v1, v2, v3 — форма распределения сохраняется, а сами строки остаются в вашем контуре. Это касается и промокодов, и поисковых запросов, и адресов.
AI можно выключить на уровне рабочего пространства целиком. Тогда разбор причины собирается детерминированно — те же срезы, контроль и корреляции, только вывод формулируется без модели, — а генерация плана из PRD становится недоступна.
Кому мы передаём данные
| Кто | Зачем | Что получает |
|---|---|---|
| Anthropic (Claude API) | Синтез разбора причины дрейфа, генерация плана из PRD, подсказки имён | Имена событий и параметров, агрегаты по часам, метки измерений (платформа, версия, регион). Значения параметров обезличиваются до передачи; сырые события не отправляются. |
Больше никому. Хостинг и почтовый провайдер видят только то, что необходимо для доставки писем и работы сервиса.
Разделение клиентов
Каждая запись в базе принадлежит конкретному рабочему пространству, и любой запрос фильтруется по нему на уровне сервисного слоя. Права внутри пространства — три роли: владелец, администратор, редактор. Подключение источников, каналов алёртов и настройка детекторов доступны только первым двум.
Доступ в продукт
Открытой регистрации нет: аккаунт создаётся по именной ссылке-приглашению, которая действует ограниченное время и срабатывает один раз. Адрес подтверждается самим фактом доставки письма. Пароли хранятся в виде хешей, сессии — с ограниченным сроком жизни.
Чего пока нет
Мы предпочитаем сказать это прямо, чем выяснять на этапе договора:
- нет сертификации SOC 2 / ISO 27001;
- нет входа через корпоративный SSO и двухфакторной аутентификации;
- нет журнала действий администратора, доступного клиенту выгрузкой;
- не заключаем соглашения об уровне сервиса с компенсацией простоя.
Если что-то из этого критично для вашей закупки — напишите на team@tarndata.com, обсудим сроки честно.
Если вы нашли уязвимость
Напишите на team@tarndata.com с описанием и шагами воспроизведения. Отвечаем в течение трёх рабочих дней и не преследуем за добросовестное исследование.