ダッシュボード

セキュリティ。 エージェントが触れられるもの、触れられないもの、その間のすべてのゲート。

本番環境にアクセスするエージェントは、すべての書き込みを獲得しなければならないべきです。以下はすべて、プロダクトの実際の振る舞いです。

書き込み権限は、前提ではなく獲得するものです。 エージェントはすべてを読みますが、人が許すまで何も変えません。

既定で読み取り専用

新しいクラウドアカウントは読み取り専用で接続されます。アカウントごとに読み取り専用を解除するまで、書き込み呼び出しは拒否されます。

クラウドへの書き込みはすべて承認制

実行が一時停止し、正確な呼び出しが表示されます。メソッド、パス、ボディ、理由です。承認するか、エージェントが読むメモを添えて拒否します。

オプトイン後も安全性レビュー

読み取り専用を解除しても、変更を伴うすべての呼び出しは安全性レビューを通ります。

コードはプルリクエストとして出荷

修正はレビューのためのプルリクエストとして届きます。Polylaneがマージするのは、それを有効にした場所だけです。

ロールバックは既定で無効

許可した場所でだけ有効になります。証拠が残り、レート制限され、いつでも取り消せます。

コーディングエージェントの書き込みは二重のゲート

MCPとCLI経由の書き込みツールには、agent_tools:writeスコープとセッションごとのオプトインヘッダーが必要です。その上で、すべての書き込みは安全性モデルによって審査されます。

最小権限を、端から端まで。 接続は最小限を求め、認証情報は封印され、すべてのキーにスコープがあります。

接続は最小限を求める

AWSはスコープを絞ったCloudFormationロールで、Cloudflareは権限があらかじめ設定されたトークンで、GitHubとSentryはアプリとして接続します。どのプロバイダーにも全能のキーは渡しません。

認証情報は封印される

保存前に認証付き暗号化で暗号化されます。エージェントが目にすることはなく、ツール呼び出しはPolylaneのアダプターを通して実行されます。

APIキーはスコープ付きで取り消し可能

1つのワークスペース、明示的なスコープの一覧、表示は一度だけ。削除は即時で、次のリクエストは401を返します。

正しく実装されたOAuth

PKCE付きの認可コードフロー。アクセストークンは1時間有効、リフレッシュトークンは使い捨て、取り消しは即時です。

人にもロール

オーナー、管理者、メンバー、読み取り専用。管理者限定の操作は、API経由でも管理者限定のままです。

サンドボックスのシークレットは暗号化

リポジトリの環境シークレットは保存前に暗号化されます。

雰囲気ではなく、証拠。 エージェントが過程を示せないなら、その結論は数えません。

主張は証拠にリンクする

答えは、その裏付けとなるクエリ、ログ行、変更記録にリンクします。ツールの結果はトランスクリプトに残ります。

「確認済み」にはデータが必要

証拠のない判定は「不確定」に戻ります。データに到達できなかった調査が確認済みになることはありません。

完全なトランスクリプトを保持

調査と修正はスレッドとして実行され、ライブで見て、途中で止めて、事後に監査できます。

検出は監査証跡を残す

すべての評価はチェック実行として記録されます。メトリクスに基づく系列は、その裏にある正確なクエリを保持します。

設計上、有界です。 操作にも、支出にも、プロバイダーのAPIにも上限があります。

調査の上限

自動調査には直近24時間あたりの上限があります。Freeでは10件、有料プランでは自分で決めた上限です。

支出の上限

エージェントはプランの上限で停止し、その前に70%と90%で警告します。超過利用はオプトインで、設定した上限で止まります。

プロバイダーのレート制限を尊重

監視はプロバイダーのAPIを呼ぶ前に予算の枠を確保し、枯渇したら間隔を空けます。

自分のインフラを、自分の条件で。 共有は意図的に、公開時は匿名化、保持は期限付きです。

誤って公開されることはない

スレッドはワークスペースの中にとどまります。公開共有は別個の、意図的な手順です。

公開ページは匿名化される

公開レポートからはアカウント、リージョン、接続の識別子が取り除かれます。共有されるトポロジーは表示名だけです。

有限の保持期間

変更記録はアカウントごとに30日または直近5,000件。レポートは接続ごとに直近50件です。

自分のモデルを持ち込む

TeamプランではLLMプロバイダーのキーを持ち込み、推論はそのプロバイダーとの契約の下で実行されます。Enterpriseでは、セルフホストのモデルを含む自分のAIゲートウェイを追加できます。

脆弱性を見つけた場合は、 boris@coreplane.aiにメールしてください。創業者に直接届き、2営業日以内に返答します。顧客データを処理する第三者は /subprocessorsに掲載しています。

自律性はスイッチではなく、ダイヤルです。 ポリシーを書くのはチームで、そのどれでも、いつでも無効にできます。