सुरक्षा
Convira पर सुरक्षा
अंतिम अद्यतन: 14 July 2026
Convira एक AI एजेंट चलाता है जो आपकी फ़ाइलों, आपके टूल, और - यदि आप चुनें तो - क्लाउड को छूता है। यह सुरक्षा को एक उत्पाद निर्णय बनाता है, बाद की सोच नहीं। यह पृष्ठ बताता है कि सिस्टम कैसे बनाया और संचालित किया जाता है। हम कौन-सा डेटा एकत्र करते हैं और क्यों, यह जानने के लिए देखें गोपनीयता नीति.
1. हमारा दृष्टिकोण
दो सिद्धांत नीचे दी गई हर बात को आकार देते हैं। पहला, डिफ़ॉल्ट रूप से स्थानीय-पहले: स्थानीय रनटाइम पर एजेंट का अनुमान, मेमोरी, और फ़ाइलें आपकी अपनी मशीन पर, आपके द्वारा होस्ट किए गए मॉडल के विरुद्ध चलती हैं। अपवाद एक बिल किया गया टूल है जिसे आप चलाने के लिए चुनते हैं - वेब और X शोध, छवि और वीडियो निर्माण, कनेक्टर क्रियाएं - जिसे हमारे पास मौजूद प्रबंधित प्रदाता कुंजियों की आवश्यकता होती है, इसलिए वह एकल टूल कॉल Convira द्वारा निष्पादित किया जाता है और आपके डिवाइस पर लौटाया जाता है (और केवल तभी जब आप ऑनलाइन हों)। दूसरा, क्लाउड ऑप्ट-इन और न्यूनतम है: जब आप क्लाउड रनटाइम का उपयोग करते हैं, तो आपका रन निष्पादित किया जाता है और AI मॉडल प्रदाता को अग्रेषित किया जाता है, लेकिन रन की सामग्री हमारे सर्वर पर संग्रहीत नहीं की जाती - रिकॉर्ड आपके डिवाइस पर रहता है। हमारी ओर कम डेटा का अर्थ है सुरक्षा के लिए कम, और कम जो कभी उजागर हो सकता है।
हम यह दावा नहीं करते कि हम अभेद्य हैं। हम इतना कह सकते हैं कि आर्किटेक्चर इस तरह बनाया गया है कि सबसे संवेदनशील काम को कभी भी उस हार्डवेयर से बाहर नहीं जाना पड़ता जिसे आप नियंत्रित करते हैं।
2. आपका डेटा कहाँ रहता है
Convira के तीन रनटाइम हैं, और वे ठीक इसी तरह भिन्न हैं:
| रनटाइम | एजेंट कहाँ चलता है | रन रिकॉर्ड कहाँ रहता है | Convira तक क्या पहुँचता है |
|---|---|---|---|
| Local | आपकी मशीन, आपके द्वारा होस्ट किए गए मॉडलों के विरुद्ध | आपकी मशीन (एन्क्रिप्टेड स्थानीय डेटाबेस) | खाता और लाइसेंसिंग ट्रैफ़िक; जब आप कोई बिल-किया-गया वेब, मीडिया या कनेक्टर टूल इनवोक करते हैं, तो उस टूल का इनपुट और रूटिंग पहचानकर्ता |
| Private Box | एक मशीन जिसे आप स्वयं होस्ट और नियंत्रित करते हैं | आपका डिवाइस (डेस्कटॉप आधिकारिक प्रति रखता है) | लाइसेंसिंग ट्रैफ़िक; जब आप किसी बिल किए गए वेब, मीडिया, या कनेक्टर टूल को चलाते हैं, तो उस टूल के इनपुट और रूटिंग पहचानकर्ता |
| Cloud | Convira का बुनियादी ढाँचा | आपका डिवाइस (डेस्कटॉप आधिकारिक प्रति रखता है) | केवल परिचालन मेटाडेटा (स्थिति, टाइमस्टैम्प, उपयोग किए गए मॉडल और टूल, टोकन और क्रेडिट उपयोग); प्रॉम्प्ट और संदर्भ को प्रतिक्रिया उत्पन्न करने के लिए AI मॉडल प्रदाता को अग्रेषित किया जाता है, फिर हमारे द्वारा प्रतिधारित नहीं किया जाता |
क्लाउड पथ पर, रन सामग्री - आपके द्वारा टाइप किया गया टेक्स्ट, शामिल फ़ाइलें, टूल इनपुट और आउटपुट, और मॉडल की प्रतिक्रियाएं - हमारे डेटाबेस में नहीं लिखी जाती। हमारा कोड किसी भी चीज़ के संग्रहीत होने से पहले उसे हटा देता है, और स्वचालित परीक्षण हर बिल्ड पर उस अपरिवर्तनीयता की पुष्टि करते हैं। विवरण इसमें है गोपनीयता नीति.
3. एजेंट का निष्पादन कैसे आइसोलेट किया जाता है
डेस्कटॉप टूल कॉल हमेशा Convira की अनुमति नीति द्वारा जाँचे जाते हैं। नेटिव प्रोसेस आइसोलेशन एक अलग डिफ़ेंस-इन-डेप्थ परत है: ऑटोमैटिक मोड में Convira इसका उपयोग तब करता है जब होस्ट इसका समर्थन करता है और यदि इसे फ़ॉलबैक करना पड़े तो चेतावनी लॉग करता है; इसके बजाय ऑपरेटर नेटिव आइसोलेशन को आवश्यकतानुसार कॉन्फ़िगर कर सकते हैं। उपलब्ध प्रिमिटिव ये हैं:
- Linux: a Bubblewrap namespace jail (mount, PID, optionally network), with Landlock filesystem rules so the tool can only read and write the directories it was granted, and a seccomp-bpf syscall filter - the code-execution profile blocks the network syscalls outright, so a tool can't open its own sockets.
- macOS: a Seatbelt (
sandbox-exec) profile with a deny-by-default posture. - Windows: एक Job Object जो प्रोसेस ट्री और उसके संसाधनों को सीमित करता है। Windows पर फ़ाइलसिस्टम और नेटवर्क निर्णय Convira की अनुमति नीति और नेटवर्क नियंत्रणों से आते हैं, Job Object से नहीं।
क्लाउड कोड निष्पादन की सीमा अलग होती है: यह API वर्कर कंटेनर के भीतर एक सबप्रोसेस के रूप में चलता है। कंटेनर सेवा को उसके होस्ट से अलग करता है, लेकिन क्लाउड सबप्रोसेस उसी कंटेनर को साझा करते हैं और उन्हें अलग प्रति-प्रोसेस फ़ाइलसिस्टम जेल या नेटवर्क नेमस्पेस नहीं मिलता। टूल परिणाम आइसोलेशन की उत्पत्ति को उजागर करते हैं ताकि एजेंट और इंटरफ़ेस कंटेनर, नेटिव-प्रोसेस और फ़ॉलबैक निष्पादन में अंतर कर सकें।
नेटवर्क एग्रेस। किसी रन से बाहर जाने वाला नेटवर्क एक्सेस एक HTTP CONNECT प्रॉक्सी द्वारा मध्यस्थ किया जाता है जो एक स्तरित डोमेन अनुमति-सूची लागू करता है (एक स्पष्ट अस्वीकृति-सूची, फिर सत्र के दौरान आपके द्वारा अनुमोदित कुछ भी, फिर आपकी योजना और कार्यस्थान के अनुमत डोमेन, फिर मॉडल और पैकेज एंडपॉइंट का एक छोटा अंतर्निहित बेसलाइन)। यह डायरेक्ट-टू-IP कनेक्शन, निजी और लिंक-लोकल रेंज, और क्लाउड मेटाडेटा एंडपॉइंट को भी ब्लॉक करता है। स्थानीय रनटाइम पर वेब एक्सेस तब तक बंद रहता है जब तक आप इसे चालू नहीं करते, और प्रॉक्सी ऑडिट मोड (सब कुछ लॉग करें) या एनफोर्स मोड (ब्लॉक करें और, वैकल्पिक रूप से, आपसे पूछें) में चल सकता है। जब आप कोई सशुल्क वेब, मीडिया, या कनेक्टर टूल सक्षम करके आमंत्रित करते हैं, तो वह एकल कॉल प्रबंधित कुंजियों के साथ चलाने के लिए Convira को रूट किया जाता है; बाकी सब कुछ आपकी मशीन पर रहता है, और ऑफ़लाइन होने पर सशुल्क टूल बस अनुपलब्ध रहते हैं।
अनुमोदन। एक पॉलिसी इंजन वर्गीकृत करता है कि प्रत्येक टूल क्रिया क्या करने वाली है। संवेदनशील क्रियाएं यूँ ही नहीं होतीं - रन रुक जाता है और एक अनुमोदन अनुरोध उत्पन्न करता है जिसे आगे बढ़ने से पहले आपको अनुमोदित या अस्वीकार करना होता है। कुछ क्रियाओं के लिए आप “इस सत्र के लिए अनुमति दें” या “हमेशा अनुमति दें” चुन सकते हैं; अन्य हमेशा संकेत देती हैं। आपके अनुमति नियम आपके डिवाइस पर लिखे जाते हैं और रन पर लागू होते हैं; क्लाउड पथ पर वे रन के साथ भेजे जाते हैं, हमारी ओर संग्रहीत नहीं होते।
4. एन्क्रिप्शन
ट्रांज़िट में। ऐप्स और हमारे API के बीच का सारा ट्रैफ़िक TLS पर चलता है, और हमारा API अपने डेटाबेस से TLS पर कनेक्ट होता है।
संग्रहीत अवस्था में। Our database is encrypted at rest. On top of that, certain sensitive stored values - for example the credentials and configuration for integrations you connect, and workspace knowledge-base content - are encrypted at the application level with AES-256-GCM, using per-purpose keys derived from a master key with HKDF-SHA256, with support for rotating that key. Passwords are never stored or encrypted in a reversible form - they're hashed with Argon2id (a modern, memory-hard algorithm). Session tokens, email-verification codes, password-reset tokens, and similar secrets are stored only as hashes, are single-use where applicable, and expire. Third-party model-provider API keys are held in our server environment, not in the database.
आपके डिवाइस पर। The desktop app keeps the authoritative copy of your runs and sessions in a local SQLite database that is encrypted with SQLCipher. एन्क्रिप्शन कुंजी स्वयं आपके ऑपरेटिंग सिस्टम के सुरक्षित संग्रहण द्वारा सुरक्षित होती है (macOS पर Keychain, Windows पर DPAPI, Linux पर libsecret); यदि वह सुरक्षा उपलब्ध न हो तो एक पैकेज्ड बिल्ड प्लेनटेक्स्ट पर वापस जाने के बजाय शुरू होने से इनकार कर देता है। डेस्कटॉप ऐप डिस्क पर तृतीय-पक्ष API कुंजियाँ या OAuth टोकन संग्रहीत नहीं करता।
Private Box. एक स्व-होस्ट किया गया Private Box अल्पकालिक Ed25519-हस्ताक्षरित टोकन के साथ लाइसेंस प्राप्त होता है। जब आप टीम के सदस्यों को किसी बॉक्स से जोड़ते हैं, तो बॉक्स की बियरर क्रेडेंशियल प्रत्येक सदस्य की डिवाइस कुंजी से सील की जाती है (X25519 कुंजी समझौता + XChaCha20-Poly1305) - प्लेनटेक्स्ट क्रेडेंशियल कभी Convira के सर्वर से होकर नहीं गुज़रती।
अगर आपके थ्रेट मॉडल के लिए ज़रूरी है कि रन सामग्री उस हार्डवेयर पर रहे जिसे आप नियंत्रित करते हैं, तो स्थानीय रनटाइम या Private Box का उपयोग करें और प्रबंधित ऑनलाइन टूल्स को न चलाएँ।
5. प्रमाणीकरण और एक्सेस
Sessions are server-backed: the token in your browser cookie is matched against a stored hash, the cookie is HttpOnly, Secure in production, and SameSite=Lax, and sessions expire. Failed logins are rate-limited. The desktop app authenticates with short-lived, asymmetrically-signed (Ed25519) offline tokens that include anti-rollback protections so a backdated clock can't extend them. Cross-site request forgery is blocked with a double-submit token plus an origin check, compared in constant time.
Convira के अंदर ग्राहक डेटा तक एक्सेस भूमिका-आधारित है। स्टाफ के पास प्लेटफ़ॉर्म भूमिकाएं होती हैं (किसी भी ग्राहक खाते से अलग) जो यह निर्धारित करती हैं कि वे क्या देख और कर सकते हैं; किसी कार्यस्थान के भीतर, सदस्यों की भूमिकाएं (owner, admin, operator, viewer) होती हैं जो यह नियंत्रित करती हैं कि वे वहां क्या कर सकते हैं। हर विशेषाधिकार-प्राप्त स्टाफ क्रिया को कर्ता, लक्ष्य, कारण और स्रोत के साथ केवल-जोड़ने-योग्य ऑडिट लॉग में लिखा जाता है। सहायता प्रतिरूपण, जब इसकी आवश्यकता हो, सर्वोच्च स्टाफ भूमिका तक सीमित है, इसके लिए टाइप की गई पुष्टि और लिखित कारण आवश्यक है, यह समय-सीमित है, और ऑडिट-लॉग की जाती है। केवल-विकास प्रमाणीकरण शॉर्टकट प्रोडक्शन बिल्ड में पूरी तरह अक्षम हैं।
6. एप्लिकेशन हार्डनिंग
वेब। The API and website send standard hardening headers - HSTS (with preload on the marketing site), a Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, a restrictive Referrer-Policy, and a Permissions-Policy that disables camera, microphone, and geolocation. The API only accepts cross-origin requests from an explicit allowlist of our own origins. Public forms are protected by Cloudflare Turnstile and honeypot fields, and are rate-limited.
डेस्कटॉप। The Electron app runs the UI with context isolation on, Node integration off, and the renderer sandbox enabled. The renderer talks to the rest of the app only through a narrow preload bridge whose messages are schema-validated, and it runs under a strict Content-Security-Policy (default-src 'self', no plugins, no framing, Trusted Types for script). Permission requests from web content are denied except for a short allowlist.
7. हस्ताक्षरित बिल्ड और अपडेट
macOS और Windows के इंस्टॉलर कोड-साइन्ड हैं - macOS पर Apple नोटराइज़ेशन, Windows पर Authenticode - और डेस्कटॉप ऐप का ऑटो-अपडेटर इंस्टॉल करने से पहले किसी अपडेट पर हस्ताक्षर की पुष्टि करता है, ताकि छेड़छाड़ की गई अपडेट अस्वीकृत हो जाए। ऑटो-अपडेट जाँच नेटवर्क नीति का सम्मान करती है: अगर किसी रनटाइम को ऑफ़लाइन रहने के लिए कॉन्फ़िगर किया गया है, तो ऐप अपडेट सर्वर से संपर्क नहीं करता।
8. निगरानी और घटना प्रतिक्रिया
हम API और वेब डैशबोर्ड पर त्रुटि-निगरानी टूलिंग का उपयोग करते हैं, जिसे प्रमाणीकरण हेडर, कुकीज़, और ऐसे मानों को बाहर रखने के लिए कॉन्फ़िगर किया गया है जो पासवर्ड, टोकन, या सीक्रेट जैसे दिखते हैं। इनबाउंड वेबहुक (उदाहरण के लिए Stripe से) सिग्नेचर-सत्यापित और डी-डुप्लिकेट किए जाते हैं ताकि रीप्ले को अस्वीकार किया जा सके। हम सुरक्षा संकेतों की जाँच करते हैं, और यदि कोई व्यक्तिगत-डेटा उल्लंघन होता है तो हम प्रभावित उपयोगकर्ताओं और संबंधित प्राधिकरणों को कानून द्वारा आवश्यक समय-सीमा के भीतर सूचित करेंगे।
9. सेवा प्रदाता
Convira कुछ जाँचे-परखे सेवा प्रदाताओं के एक छोटे समूह पर निर्भर करता है - भुगतान (Stripe), डेटाबेस और बैकएंड होस्टिंग (Supabase), बॉट सुरक्षा (Cloudflare), वेबसाइट होस्टिंग और कुकीलेस एनालिटिक्स (Vercel), त्रुटि निगरानी (Sentry), और AI मॉडल प्रदाता (Anthropic, OpenAI, Google, xAI)। वर्तमान सूची, प्रत्येक क्या करता है, और मोटे तौर पर यह कहाँ संचालित होता है, यह सब दिया गया है इस गोपनीयता नीति.
10. आपका हिस्सा
सुरक्षा साझा है। कुछ चीज़ें जो मायने रखती हैं:
- अपने Convira खाते के लिए एक मजबूत, अद्वितीय पासवर्ड का उपयोग करें।
- ऐप को अपडेट रखें - यह ऑटो-अपडेट होता है, लेकिन महीनों पुराने बिल्ड पर न बैठे रहें।
- आप क्या कनेक्ट करते हैं और एजेंट को क्या करने की अनुमति देते हैं, इस बारे में सोच-समझकर निर्णय लें; अनुमोदन प्रॉम्प्ट पढ़ें।
- अपने सबसे संवेदनशील कार्य के लिए, स्थानीय रनटाइम या Private Box का उपयोग करें और प्रबंधित ऑनलाइन टूल बंद रखें ताकि रन की सामग्री उस हार्डवेयर पर रहे जो आपके नियंत्रण में है।
- अगर आपको कुछ दिखे - कोई बग, हमारा होने का दावा करने वाला कोई संदिग्ध ईमेल, कोई खाता जिसे आप नहीं पहचानते - तो हमें बताएँ।
11. किसी भेद्यता की रिपोर्ट करना
अगर आपको लगता है कि आपने Convira में कोई सुरक्षा भेद्यता पाई है, तो कृपया इसे यहाँ रिपोर्ट करें security@convira.ai. इसे पुनरुत्पन्न करने के लिए पर्याप्त विवरण शामिल करें - प्रभावित घटक या URL, चरण, और प्रभाव - और, अगर हो सके, तो एक प्रूफ ऑफ कॉन्सेप्ट।
हम आपसे क्या माँगते हैं:
- समस्या को सार्वजनिक रूप से उजागर करने से पहले हमें उसकी जाँच और समाधान के लिए एक उचित अवधि दें।
- ऐसे डेटा तक पहुँच न बनाएँ, उसे संशोधित न करें या न हटाएँ जो आपका नहीं है; केवल उन टेस्ट खातों और डेटा का उपयोग करें जो आपके नियंत्रण में हैं।
- ऐसे हमले न करें जो दूसरों के लिए सेवा को खराब करें (डिनायल ऑफ़ सर्विस, स्पैम, वास्तविक खातों पर ब्रूट-फ़ोर्सिंग) या हमारे स्टाफ़ या उपयोगकर्ताओं के विरुद्ध सोशल इंजीनियरिंग का उपयोग न करें।
- जानकारी सार्वजनिक न करने के बदले में भुगतान की माँग न करें।
आप हमसे क्या उम्मीद कर सकते हैं:
- हम आपकी रिपोर्ट की पुष्टि करेंगे और जैसे-जैसे हम उस पर काम करेंगे, आपको अपडेट रखेंगे।
- समस्या ठीक हो जाने के बाद, यदि आप चाहें तो हम आपको श्रेय देंगे। हम आज कोई सशुल्क बग-बाउंटी कार्यक्रम नहीं चलाते।
- हम इन दिशानिर्देशों का पालन करने वाले सद्भावनापूर्ण शोध के विरुद्ध कोई कानूनी कार्रवाई नहीं करेंगे।
12. प्रश्न
सुरक्षा संबंधी प्रश्न, या इस पृष्ठ के बारे में कुछ भी: security@convira.ai. बाकी सब चीज़ों के लिए, हमारा सहायता पृष्ठ. जैसे-जैसे उत्पाद और हमारी प्रथाएँ बदलती हैं, हम इस पृष्ठ को अपडेट करेंगे, और शीर्ष पर दी गई तारीख को आगे बढ़ाएँगे।