01 Tenant isolation.
Multi-tenant isolation mimariseldir, konfigürasyonel değildir. Her tablodaki her satırda bir tenant identifier bulunur, her sorgu scoped predicate içerir ve her dışa aktarım SQL düzeyinde scope edilir — uygulama düzeyinde değil. Bir tenant'ta yapılan classifier hatası, başka bir tenant'a veri sızdırmaz.
Satır düzeyinde kapsam · SQL tarafından zorunlu kılınmış
02 Kimlik ve erişim.
Role-based access ile dört tanımlı rol: owner, admin, member, viewer. Enterprise tier, Azure AD, Okta ve Google Workspace ile SSO/SAML ekler. Session tokens kısa ömürlüdür, refresh denetlenir ve permission değişiklikleri, evidence için kullanılan aynı append-only store'da event olarak kaydedilir.
RBAC · SSO · denetim günlüğü
03 Olay günlüğü bütünlüğü.
GAAIM event log, yapısı gereği append-only olarak tasarlanmıştır. Bir event'ın silinmesi desteklenen bir işlem değildir; bir event'ı düzeltmek, düzeltilen event'a referans veren yeni bir event yazmak anlamına gelir. Her log entry, SHA-256 content hash ile imzalanır. Post-facto tampering, hash chain'e karşı tespit edilebilir.
Append-only · SHA-256 · imzalı
04 AI provider isolation.
Her AI provider, per-tenant credential ile çalışır. Shared keys yoktur, tenant'lar arasında connection pooling yapılmaz, contexts arasında prompt leakage olmaz. Provider responses hash'lenir ve first-class event olarak saklanır — API calls'ın log'u olarak değil, kendi başına evidence artifact olarak tutulur.
Her tenant için kimlik bilgileri · izole edilmiş bağlamlar
05 Veri yerleşimi.
Default tenancy Azure US'tur. Enterprise customers onboarding sırasında EU (Frankfurt, Dublin) veya UK South talep edebilir. Enterprise tier'da, beklemedeki tüm veriler customer-managed keys ile şifrelenir; lower tiers ise Microsoft-managed keys ve per-tenant envelope encryption kullanır.
Azure · CMK · per-tenant envelopes
06 Sorumlu açıklama.
Security reports security@forgetrack.io adresine yönlendirilir ve 24 saat içinde triage edilir. Report integrity, data isolation veya authentication'ı etkileyen herhangi bir issue için advisory yayımlarız. Coordinated disclosure timelines, case-by-case müzakere edilir.
security@forgetrack.io · 24 saat içinde ön değerlendirme