Keamanan
Tempat teraman bagi pekerjaan Anda adalah komputer tempatnya sudah berada.
Convira adalah agen desktop, jadi hal terkuat yang bisa kami katakan tentang data Anda bukanlah sebuah kebijakan melainkan sebuah bentuk: pada eksekusi cloud, tidak ada tabel di basis data kami untuk apa yang Anda ketik, apa yang dijawab model, atau apa yang dilakukan alat. Bukan aturan yang melarang membacanya. Tidak ada kolom untuk dibaca.
- Perusahaan Uni Eropa · Convira OÜ · 17268095
- Dihosting di Uni Eropa · basis data dan API
Dibuang sebelum apa pun ditulis
- Prompt
- Respons
- Penalaran
- Jalur berkas
- Masukan dan keluaran alat
Semua yang tersisa untuk disimpan
- Status
- Stempel waktu
- Model
- Durasi
- Kredit
Setiap peristiwa eksekusi melewati satu batas dalam kode kami yang membuang bidang konten berdasarkan sebuah daftar sebelum penulisan terjadi. Eksekusinya sendiri berada di perangkat Anda.
Bukti
Hal-hal yang bisa Anda periksa tanpa harus percaya pada kata-kata kami.
Sertifikat adalah cara menyerahkan pemeriksaan kepada pihak lain. Kami tidak memilikinya, jadi inilah bahannya agar Anda bisa memeriksa sendiri.
- Setiap artefak rilis ditandatangani dengan SigstorePenandatanganan bersifat tanpa kunci tetap dan sertifikatnya menyebutkan alur kerja yang menghasilkan build, jadi tanda tangan itu memberi tahu pipeline mana yang membuat byte tersebut, bukan sekadar bahwa seseorang punya kunci. Setiap rilis membawa bundel-nya.
cosign verify-blob --bundle FILE.release.sigstore.json --certificate-identity-regexp '/desktop-release.yml@' --certificate-oidc-issuer https://token.actions.githubusercontent.com FILE
- Daftar komponen disertakan pada setiap buildSatu SBOM CycloneDX per platform, diterbitkan sebagai berkas rilis di samping penginstal, memuat graf npm dan crate Rust yang menjadi dasar kriptografinya. Berikan ke pemindai Anda sendiri.
- Asal-usul build ikut bersama binernyaSetiap platform menerbitkan pernyataan bertanda tangan yang mengikat artefak ke commit dan eksekusi alur kerja yang membangunnya, dan tugas rilis menolak menerbitkan bila tanda tangan itu tidak cocok.
- Penginstal juga ditandatangani oleh vendor platformNotarisasi Apple di macOS, Authenticode di Windows. Pembaru desktop memeriksa tanda tangan sebuah pembaruan sebelum memasangnya, sehingga pembaruan yang diutak-atik ditolak.
- Basis data di mesin Anda terenkripsiEksekusi dan sesi Anda berada di basis data SQLCipher lokal yang kuncinya disimpan oleh penyimpanan aman sistem operasi. Build terpaket menolak untuk mulai bila perlindungan itu tidak tersedia, alih-alih beralih ke teks biasa.
- Peneliti punya jalur yang terdokumentasiSebuah security.txt sesuai RFC 9116 menyebutkan kebijakan pengungkapan lengkap dengan waktu tanggapan dan perlindungan bagi riset yang beritikad baik. Halaman itu tetap bisa diakses meski bagian lain situs ini terkunci.
Di mana data Anda berada
Tiga cara menjalankan tugas, dan justru di sinilah perbedaannya.
Pilihan Anda menentukan apa yang keluar dari mesin Anda. Tidak ada hal lain di halaman ini yang sepenting tabel ini.
- LokalDi perangkat keras Anda
- Berjalan di
- Mesin Anda, dengan model yang Anda hosting sendiri
- Rekaman
- Mesin Anda, di basis data lokal yang terenkripsi
- Sampai ke kami
- Lalu lintas akun dan lisensi. Alat web, media, atau konektor berbayar mengirimkan masukan alat itu saat Anda memanggilnya.
- Private BoxDi perangkat keras yang Anda kelola
- Berjalan di
- Server yang Anda hosting dan kendalikan sendiri
- Rekaman
- Perangkat Anda menyimpan salinan yang berlaku
- Sampai ke kami
- Lalu lintas lisensi, ditambah masukan alat berbayar yang sama jika Anda memanggilnya. Perangkat yang punya akses ke box juga melaporkan apakah box menjawab - satu kata status, sekali setiap dua menit dan lagi setiap kali jawaban itu berubah - agar kartu status tim Anda sepakat. Penyandingan sekali pakai mengirim lebih banyak, satu kali: alamat box, sidik jari TLS-nya, dan kredensial bearer-nya. Alamat dan sidik jari kami simpan dalam bentuk terbuka agar perangkat rekan setim menyematkan mesin yang benar, dan bearer hanya sebagai teks tersandi, disegel dengan kunci perangkat Anda. Tidak pernah apa pun yang dijalankannya.
- CloudDi infrastruktur kami
- Berjalan di
- Infrastruktur kami, yang meneruskan permintaan ke penyedia model
- Rekaman
- Perangkat Anda menyimpan salinan yang berlaku
- Sampai ke kami
- Hanya metadata operasional. Prompt dan konteksnya diteruskan untuk menghasilkan respons dan tidak kami simpan.
Pengurungan
Kode yang dijalankan agen dikurung oleh sistem operasi.
Kebijakan izin milik Convira sendiri memeriksa setiap panggilan alat. Ini lapisan di bawahnya, kalau-kalau justru kebijakan itu yang keliru.
- macOSTolak secara bawaan
- Seatbelt
- sandbox-exec
Profil yang dihasilkan dengan sikap tolak-secara-bawaan, sehingga jalur yang tidak diberikan kepada alat itu adalah jalur yang tidak bisa dibukanya.
- LinuxTolak secara bawaan
- bubblewrap
- namespaces
- rlimits
Jail namespace. Root sistem berkas milik alat itu hanya berisi direktori yang diberikan kepadanya, jadi jalur yang tidak diberikan bukan sekadar tidak terbaca, melainkan memang tidak ada. Alat yang berjalan tanpa akses jaringan mendapat namespace jaringan yang satu-satunya perangkatnya adalah loopback, sehingga ia tidak dapat membuka soket ke mana pun.
- WindowsTolak secara bawaan
- AppContainer
- Job Object
AppContainer baru setiap peluncuran tanpa capability SID, yang menolak jaringan keluar dan akses sistem berkas secara bawaan alih-alih hanya membatasi penulisan. Sebuah Job Object membatasi memori, proses, dan CPU.
Sebagian besar dari ini kami periksa di mesin Anda, dan bagian yang tidak kami periksa kami sebutkan. Pertama kali sebuah alat memerlukan proses ber-sandbox, Convira menjalankan kontrol sumber daya pada mesin Anda yang sebenarnya - sebuah shell melaporkan kembali batas yang diwarisinya, satu grup proses nyata dimatikan dan anak latar belakang yang dijalankannya harus ikut mati, dan di Linux alokasi yang lebih besar dari batas harus gagal sementara yang lebih kecil di bawah batas longgar berhasil - dan kontrol yang pemeriksaannya tidak lolos dilaporkan sebagai tidak ada untuk sisa sesi itu. Pengurungan berkas dan jaringan diperiksa dengan cara yang sama hanya di Windows, dengan menjalankan proses terkurung yang nyata terhadapnya; di macOS dan Linux keduanya diambil dari keberadaan sandbox milik sistem operasi itu sendiri, bukan dicoba. Bila sebuah alat memerlukan isolasi yang tidak bisa diberikan host, alat itu ditahan alih-alih dijalankan tanpanya: kode yang ditulis model ditolak langsung alih-alih dijalankan tanpa pengurungan. Pengecualiannya adalah daftar pendek alat bantu yang dipanggil sendiri oleh Convira dan tidak bisa ditulis oleh model - git, ekstraksi arsip, OCR - yang mempertahankan jalur kompatibilitas yang lebih sempit jika sandbox tolak-secara-baku tidak mau dimuat di mesin Anda.
Batasan
Yang tidak kami klaim.
Bagian inilah alasan untuk mempercayai sisanya. Ini bagian yang tidak menguntungkan bagi vendor untuk ditulis, dan justru ditulis lebih dulu.
- Tanpa sertifikasi SOC 2 atau ISO 27001Keduanya belum kami miliki hari ini. SOC 2 adalah penugasan pertama yang direncanakan begitu volume bisnis membenarkan biayanya, dan kami akan menyebutkan nama firma serta jangka waktunya saat dimulai, alih-alih menyajikan rencana sebagai kredensial.
- Tanpa tinjauan pihak luar atas kriptografinyaBelum ada pihak di luar perusahaan ini yang memeriksanya. Rangkaian red team milik kami sendiri adalah bukti bagi kami, bukan hasil untuk diterbitkan seolah temuan pihak lain.
- Belum ada single sign-onAkun memakai kata sandi ditambah kode yang dikirim lewat email. Saat ini tidak ada opsi SAML atau OIDC untuk akun pelanggan.
- Perjanjian Pemrosesan Data disusun sendiri secara internalPerjanjian ini sudah diterbitkan dan berlaku otomatis, dan belum melalui penasihat hukum eksternal. Itu akan dilakukan sebelum tanda tangan enterprise pertama, dan perjanjiannya sendiri menyatakan hal itu di bagian pertamanya.
- Metadata pengiriman itu adaServer kami melihat ke ruang kerja dan kanal mana sebuah pesan dikirim, seberapa besar, dan kapan. Begitulah cara pengiriman bekerja. Kami mengenkripsi isinya; kami tidak mengklaim tidak adanya metadata.
- Lokal berarti inferensi lokal, bukan tertutup rapatPada runtime lokal, alat web, media, atau konektor berbayar tetap mengirimkan masukan alat itu kepada kami, karena kunci untuk layanan tersebut milik kami dan tetap di sisi server. Segala hal di sekelilingnya tetap di mesin Anda.
Disiplin
Yang menjaga halaman ini agar tidak melenceng.
Teks pemasaran lebih cepat basi daripada perangkat lunaknya. Inilah pemeriksaan yang menggagalkan build kami saat itu terjadi.
- Piagam kalimat yang tidak boleh kami tulisSebuah pemeriksaan memindai setiap berkas di situs ini yang menyebut Team Hub dan menggagalkan build bila ada klaim berlebih, dalam bahasa Inggris maupun kesebelas terjemahannya, karena empat penerjemah pernah mengubah klaim yang terbatas menjadi klaim universal.
- Menghapus sebuah pengungkapan juga menggagalkan buildPemeriksaan yang sama mematok batasan-batasan spesifik yang harus dibawa halaman ini. Paragraf batasan yang diam-diam dihapus saat penulisan ulang berarti build merah, bukan perbaikan naskah yang tidak bersuara.
- Klaim enkripsi itu dijalankan, bukan sekadar dinyatakanSebuah rangkaian menjalankan rute kolaborasi yang sesungguhnya dengan penyegelan sisi klien yang nyata dan sebuah penanda di dalam setiap teks terbuka, lalu memastikan penanda itu tidak sampai ke kolom basis data mana pun, objek tersimpan mana pun, atau bingkai peristiwa langsung mana pun.
Untuk tinjauan keamanan
Paket pengadaan, layani sendiri.
Tidak perlu panggilan penjualan untuk mengakses dokumennya. Apa pun yang tidak terjawab di sini, kirim ke security@convira.ai.
Model keamanan selengkapnya
Keamanan di Convira
Terakhir diperbarui: 19 August 2026
Convira menjalankan agen AI yang menyentuh file, alat, dan - jika Anda memilih - cloud Anda. Karena itu, keamananlah yang menetapkan batas atas apa yang boleh dilakukan agen tersebut. Halaman ini menjelaskan bagaimana sistem dibangun dan dioperasikan. Untuk data apa yang kami kumpulkan dan mengapa, lihat Kebijakan Privasi.
1. Pendekatan kami
Dua prinsip membentuk semua yang ada di bawah ini. Pertama, mengutamakan lokal secara bawaan: pada runtime lokal, inferensi, memori, dan file agen berjalan di mesin Anda sendiri, menggunakan model yang Anda hosting. Pengecualiannya adalah alat berbayar yang Anda pilih untuk dijalankan - riset web dan X, pembuatan gambar dan video, tindakan konektor - yang memerlukan kunci penyedia yang kami kelola, sehingga panggilan alat tunggal itu dieksekusi oleh Convira dan dikembalikan ke perangkat Anda (dan hanya saat Anda online). Kedua, cloud bersifat opsional dan minimal: ketika Anda menggunakan runtime cloud, proses Anda dieksekusi dan diteruskan ke penyedia model AI, tetapi isi proses tidak disimpan di server kami - catatannya berada di perangkat Anda. Semakin sedikit data di sisi kami, semakin sedikit yang harus dilindungi, dan semakin sedikit yang dapat terekspos.
Kami tidak mengklaim tak tertembus. Yang bisa kami katakan adalah arsitekturnya dibangun agar pekerjaan Anda yang paling sensitif tidak pernah harus meninggalkan perangkat keras yang Anda kendalikan.
2. Di mana data Anda berada
Convira memiliki tiga runtime, dan ketiganya berbeda tepat dalam hal ini:
| Runtime | Di mana agen berjalan | Di mana catatan proses berada | Apa yang sampai ke Convira |
|---|---|---|---|
| Lokal | Mesin Anda, dengan model yang Anda hosting sendiri | Mesin Anda (basis data lokal terenkripsi) | Lalu lintas akun dan lisensi; saat Anda memanggil alat web, media, atau konektor berbayar, input alat tersebut serta pengidentifikasi peruteannya |
| Private Box | Mesin yang Anda hosting sendiri dan kendalikan | Perangkat Anda (desktop menyimpan salinan otoritatif) | Trafik lisensi; ketika Anda memanggil alat web, media, atau konektor berbayar, input dan pengidentifikasi perutean dari alat tersebut |
| Cloud | Infrastruktur Convira | Perangkat Anda (desktop menyimpan salinan otoritatif) | Hanya metadata operasional (status, stempel waktu, model dan alat yang digunakan, penggunaan token dan kredit); instruksi dan konteks diteruskan ke penyedia model AI untuk menghasilkan respons, lalu tidak kami simpan |
Pada jalur cloud, konten proses - teks yang Anda ketik, file yang terlibat, input dan output alat, serta respons model - tidak ditulis ke database kami. Kode kami menghapusnya sebelum apa pun disimpan, dan pengujian otomatis memastikan invarian tersebut pada setiap build. Detailnya ada di Kebijakan Privasi.
Team Hub
Team Hub bukan runtime keempat - ia tidak menjalankan agen dan tidak menghasilkan catatan eksekusi - tetapi di sanalah konten bersama sebuah tim berada di server kami, jadi ia berdiri di samping tabel, bukan di dalamnya. Pesan, papan, berkas bersama, dan nama kanal sebuah tim kami simpan. Satu jenis konten lain bisa berada di sana: jika Anda mengaktifkan sinkronisasi cloud opsional untuk skill dan pengetahuan proyek, teks itu disimpan di sisi kami sebagai baris database biasa, seperti dijelaskan di bagian enkripsi di bawah.
Semua itu disimpan sebagai teks tersandi yang tidak bisa kami buka. Kunci konten dibuat di perangkat anggota dan dibungkus untuk perangkat setiap rekan tim; tidak ada server Convira yang memegang kunci untuk membuka pesan, pembaruan papan, nama kanal, atau lampiran. Pencarian berjalan di perangkat Anda, karena server kami tidak akan bisa melakukannya untuk Anda.
Yang server kami lihat adalah yang dibutuhkan untuk pengiriman: ruang kerja dan kanal mana, nomor urut, epoch, tipe konten, ukuran, sebuah hash, akun mana yang mengunggahnya, dan kapan. Tiga hal lagi disimpan terbuka karena fitur yang memakainya tidak bisa bekerja tanpa itu: dua akun mana yang ada dalam sebuah pesan langsung, bahwa anggota tertentu bereaksi terhadap pesan tertentu - tidak pernah emoji yang mana - dan siapa yang mengonfirmasi telah membaca pengumuman yang meminta konfirmasi, dan kapan.
Tiga batas, dinyatakan dan bukan disiratkan. Menghapus sebuah pesan menghapus salinan kami dan salinan di perangkat rekan tim Anda; yang tidak bisa dijangkau adalah salinan yang sudah keluar dari aplikasi - sebuah ekspor atau tangkapan layar. Sebuah pesan langsung mencatat dua akun mana yang ada di dalamnya - kami menyimpannya terbuka agar bisa mengirimkannya, dan tidak menyimpan apa pun tentang isinya. Dan pada format kunci saat ini, sebuah perangkat menerima rotasi kunci ke depan atas dasar keterangan kami - jika itu pernah terjadi, aplikasi memunculkan peringatan kepercayaan dan berhenti memperlakukan identitas itu sebagai terverifikasi, alih-alih menerima kunci baru diam-diam.
3. Bagaimana eksekusi agen diisolasi
Panggilan alat desktop selalu diperiksa oleh kebijakan izin Convira. Isolasi proses native adalah lapisan pertahanan berlapis yang terpisah, diterapkan setiap kali host menyediakannya. Primitif yang digunakannya adalah:
- Linux: jail namespace
bubblewrap. Alat itu diberi root sistem berkas yang baru dan hanya berisi direktori yang diberikan kepadanya, ditambah jalur sistem baca-saja yang diperlukannya untuk memulai - selain itu bukan sekadar tidak terbaca, melainkan memang tidak ada. Ia mendapat namespace ID proses sendiri, dan alat yang berjalan tanpa akses jaringan mendapat namespace jaringan sendiri yang satu-satunya perangkatnya adalah loopback, sehingga tidak ada rute keluar dari mesin untuk membuka soket. - macOS: profil Seatbelt (
sandbox-exec) dengan postur tolak-secara-baku. - Windows: sebuah AppContainer baru untuk setiap peluncuran, dibuat tanpa capability SID - sehingga jaringan keluar ditolak secara bawaan, dan sistem berkas juga ditolak secara bawaan, karena direktori yang tidak diberikan kepada alat itu tidak memuat entri untuk identitas kontainer tersebut. Sebuah Job Object pada proses yang sama membatasi memori, proses, dan CPU.
Sebagian besar dari ini kami periksa di mesin Anda, dan bagian yang tidak kami periksa kami sebutkan. Pertama kali sebuah alat memerlukan proses ber-sandbox, Convira menjalankan kontrol sumber daya pada mesin Anda yang sebenarnya - sebuah shell melaporkan kembali batas yang diwarisinya, satu grup proses nyata dimatikan dan anak latar belakang yang dijalankannya harus ikut mati, dan di Linux alokasi yang lebih besar dari batas harus gagal sementara yang lebih kecil di bawah batas longgar berhasil - dan kontrol yang pemeriksaannya tidak lolos dilaporkan sebagai tidak ada untuk sisa sesi itu. Pengurungan berkas dan jaringan diperiksa dengan cara yang sama hanya di Windows, dengan menjalankan proses terkurung yang nyata terhadapnya; di macOS dan Linux keduanya diambil dari keberadaan sandbox milik sistem operasi itu sendiri, bukan dicoba. Bila sebuah alat memerlukan isolasi yang tidak bisa diberikan host, alat itu ditahan alih-alih dijalankan tanpanya: kode yang ditulis model ditolak langsung alih-alih dijalankan tanpa pengurungan. Pengecualiannya adalah daftar pendek alat bantu yang dipanggil sendiri oleh Convira dan tidak bisa ditulis oleh model - git, ekstraksi arsip, OCR - yang mempertahankan jalur kompatibilitas yang lebih sempit jika sandbox tolak-secara-baku tidak mau dimuat di mesin Anda.
Sumber terbuka. Lapisan pengurungan yang dijelaskan di atas dipublikasikan di bawah Apache 2.0 sebagai convira-sandbox - profil Seatbelt macOS, argumen namespace dan mount bubblewrap Linux, kode AppContainer dan Job Object Windows, serta pemeriksaan yang menentukan apakah suatu kontrol dilaporkan aktif. Mempublikasikan kode sumber tidak membuktikan bahwa versi yang Anda pasang memuatnya; yang diberikannya adalah kemampuan membaca apa yang dilakukan pemeriksaan itu, menjalankan sendiri rangkaian pengujian, dan mengamati di komputer Anda sendiri apakah perilakunya sesuai.
Eksekusi kode di cloud memiliki batas yang berbeda: ia berjalan di dalam sandbox namespace bubblewrap di dalam kontainer worker API - dengan root filesystem, namespace process-id, dan namespace jaringan tersendiri. Jika sandbox itu tidak tersedia di host, tool menolak untuk berjalan alih-alih beralih ke proses tanpa pembatasan. Hasil tool menampilkan provenans isolasi sehingga agen dan antarmuka dapat melihat isolasi yang benar-benar dipakai setiap panggilan.
Egress jaringan. Sebagian besar akses jaringan keluar dari sebuah proses dimediasi oleh proxy HTTP CONNECT yang menerapkan allowlist domain berlapis (denylist eksplisit, lalu apa pun yang Anda setujui selama sesi, lalu domain yang diizinkan oleh paket dan ruang kerja Anda, lalu sekumpulan kecil baseline bawaan berupa endpoint model dan paket). Proxy ini juga memblokir koneksi langsung-ke-IP, rentang privat dan link-local, serta endpoint metadata cloud. Pada runtime lokal, akses web secara bawaan berada pada tingkat terbatas dan Anda dapat mematikannya sepenuhnya, dan proxy dapat berjalan dalam mode audit (mencatat semuanya) atau mode enforce (memblokir dan, secara opsional, menanyai Anda).
Ada dua hal yang tidak melewatinya, dan kami lebih memilih menyebutkannya daripada membiarkannya tercakup oleh paragraf di atas. Git melalui jaringan - clone, fetch, pull, push, membuka pull request - dan pemasangan dependensi proyek Anda menjalankan alatnya sendiri, yang terhubung secara langsung: tanpa proxy, tanpa allowlist domain. Keduanya diatur oleh Mode Offline, bukan oleh sakelar Akses Web, karena melakukan push ke repositori Anda sendiri bukanlah menjelajah web. Convira hanya masuk ke github.com, tetapi git sendiri menerima alamat https apa pun yang diarahkan kepadanya, sehingga repositori yang belum Anda baca dapat menyebut host yang tidak kami periksa. Push dan membuka pull request menanyai Anda sebelum dijalankan.
Saat Anda mengaktifkan dan memanggil alat web, media, atau konektor berbayar, panggilan tunggal itu dirutekan ke Convira untuk dijalankan dengan kunci terkelola; semua yang lain tetap di mesin Anda, dan saat offline, alat berbayar tersebut memang tidak tersedia.
Persetujuan. Mesin kebijakan mengklasifikasikan apa yang akan dilakukan setiap tindakan alat. Tindakan sensitif tidak begitu saja terjadi - proses berhenti sejenak dan mengajukan permintaan yang harus Anda setujui atau tolak sebelum ia melanjutkan. Untuk beberapa tindakan Anda dapat memilih “izinkan untuk sesi ini” atau “selalu izinkan”; yang lain selalu meminta konfirmasi. Aturan izin Anda dibuat di perangkat Anda dan diterapkan pada proses; pada jalur cloud, aturan tersebut dikirim bersama proses, bukan disimpan di sisi kami.
4. Enkripsi
Saat transit. Semua lalu lintas antara aplikasi dan API kami berjalan melalui TLS, dan API kami terhubung ke basis datanya melalui TLS.
Saat disimpan. Database kami dienkripsi saat disimpan. Di atas itu, nilai tersimpan tertentu yang sensitif - misalnya kredensial dan konfigurasi untuk integrasi yang Anda hubungkan - dienkripsi di tingkat aplikasi dengan AES-256-GCM, menggunakan kunci per-tujuan yang diturunkan dari sebuah kunci master dengan HKDF-SHA256, lengkap dengan dukungan untuk merotasi kunci tersebut. Teks hasil ekstraksi dari skill dan pengetahuan proyek yang Anda pilih untuk disinkronkan demi pencarian cloud disimpan sebagai baris database biasa agar pengambilan dapat membacanya - dilindungi oleh enkripsi saat-disimpan milik database, bukan oleh lapisan tambahan itu. Kata sandi tidak pernah disimpan atau dienkripsi dalam bentuk yang dapat dibalik - kata sandi di-hash dengan Argon2id (algoritma modern yang memory-hard). Token sesi, kode verifikasi email, token pengaturan ulang kata sandi, dan rahasia serupa hanya disimpan sebagai hash, bersifat sekali pakai jika berlaku, dan kedaluwarsa. Kunci API penyedia model pihak ketiga disimpan di lingkungan server kami, bukan di database.
Di perangkat Anda. Aplikasi desktop menyimpan salinan otoritatif proses dan sesi Anda dalam database SQLite lokal yang dienkripsi dengan SQLCipher. Kunci enkripsi itu sendiri dilindungi oleh penyimpanan aman sistem operasi Anda (Keychain di macOS, DPAPI di Windows, libsecret di Linux); build yang dipaketkan menolak untuk mulai jika perlindungan itu tidak tersedia, alih-alih beralih ke teks biasa. Aplikasi desktop tidak menyimpan kunci API penyedia model. Kredensial pihak ketiga yang memang disimpannya - token masuk GitHub Anda, serta token masuk dan pengaturan untuk server MCP yang Anda hubungkan - disimpan terenkripsi di bawah perlindungan OS yang sama.
Private Box. Private Box yang di-hosting sendiri dilisensikan dengan token bertanda tangan Ed25519 yang berumur pendek. Saat pairing satu kali, box mengirim kredensial bearer-nya ke Convira melalui TLS; Convira menyegelnya ke kunci perangkat Anda di memori (kesepakatan kunci X25519 + XChaCha20-Poly1305) dan hanya menyimpan teks tersandi. Ketika Anda menambahkan anggota tim, desktop Anda sendiri menyegel ulang kredensial itu ke kunci perangkat setiap anggota, sehingga pengiriman tersebut tidak pernah memaparkan teks-biasanya ke Convira.
Jika model ancaman Anda mengharuskan konten proses tetap berada di perangkat keras yang Anda kendalikan, gunakan runtime lokal atau Private Box dan jangan panggil alat online terkelola.
5. Autentikasi dan akses
Sesi didukung server: token dalam cookie browser Anda dicocokkan dengan hash yang tersimpan, cookie-nya HttpOnly, Secure di produksi, dan SameSite=Lax, serta sesi memiliki masa kedaluwarsa. Login yang gagal dibatasi lajunya. Aplikasi desktop melakukan autentikasi dengan token offline berumur pendek yang ditandatangani secara asimetris (Ed25519) dan menyertakan perlindungan anti-rollback, sehingga jam yang dimundurkan tidak dapat memperpanjangnya. Pemalsuan permintaan lintas situs diblokir dengan token double-submit ditambah pemeriksaan origin, yang dibandingkan dalam waktu konstan.
Akses ke data pelanggan di dalam Convira dibatasi berdasarkan peran. Staf memiliki peran platform (terpisah dari akun pelanggan mana pun) yang menentukan apa yang dapat mereka lihat dan lakukan; di dalam sebuah ruang kerja, anggota memiliki peran (owner, admin, operator, viewer) yang mengatur apa yang dapat mereka lakukan di sana. Setiap tindakan staf berhak istimewa dicatat ke log audit yang hanya bisa ditambahkan (append-only) beserta pelaku, target, alasan, dan sumbernya. Impersonasi dukungan, saat diperlukan, dibatasi hanya untuk peran staf tertinggi, memerlukan konfirmasi yang diketik dan alasan tertulis, dibatasi waktu, dan tercatat dalam audit. Pintasan autentikasi khusus pengembangan dinonaktifkan secara permanen pada build produksi.
6. Pengerasan aplikasi
Web. API dan situs web mengirimkan header pengerasan standar - HSTS (dengan preload di situs marketing), Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy yang ketat, dan Permissions-Policy yang menonaktifkan kamera, mikrofon, serta geolokasi. API hanya menerima permintaan lintas-origin dari allowlist eksplisit berisi origin milik kami sendiri. Formulir publik dilindungi oleh Cloudflare Turnstile dan kolom honeypot, serta dibatasi lajunya.
Desktop. Aplikasi Electron menjalankan antarmuka dengan context isolation aktif, integrasi Node nonaktif, dan sandbox renderer diaktifkan. Renderer berkomunikasi dengan bagian aplikasi lainnya hanya melalui jembatan preload yang sempit, yang pesannya divalidasi terhadap skema, dan berjalan di bawah Content-Security-Policy yang ketat (default-src 'self', tanpa plugin, tanpa framing, Trusted Types untuk skrip). Permintaan izin dari konten web ditolak kecuali untuk sebuah allowlist pendek.
7. Build dan pembaruan yang ditandatangani
Penginstal untuk macOS dan Windows menggunakan penandatanganan kode - notarisasi Apple di macOS, Authenticode di Windows - dan pembaru otomatis aplikasi desktop memverifikasi tanda tangan pada pembaruan sebelum memasangnya, sehingga pembaruan yang telah diubah akan ditolak. Pemeriksaan pembaruan otomatis mematuhi kebijakan jaringan: jika sebuah runtime dikonfigurasi untuk offline, aplikasi tidak menghubungi server pembaruan.
8. Pemantauan dan respons insiden
Kami menggunakan perkakas pemantauan kesalahan pada API dan dasbor web, yang dikonfigurasi untuk mengecualikan header autentikasi, cookie, dan nilai yang tampak seperti kata sandi, token, atau rahasia. Webhook masuk (misalnya dari Stripe) diverifikasi tanda tangannya dan dideduplikasi untuk menolak replay. Kami menyelidiki sinyal keamanan, dan jika terjadi pelanggaran data pribadi, kami akan memberi tahu pengguna yang terdampak serta otoritas terkait dalam jangka waktu yang diwajibkan hukum.
9. Penyedia layanan
Convira mengandalkan sekumpulan kecil penyedia layanan tepercaya yang telah diperiksa - pembayaran (Stripe), hosting API (Railway), database (Supabase), perlindungan bot (Cloudflare), hosting situs web dan analitik tanpa cookie (Vercel), pemantauan kesalahan (Sentry), serta penyedia model AI (Anthropic, OpenAI, Google, xAI). Daftar lengkap saat ini - termasuk infrastruktur pencarian, email, antrean, dan konektor - apa yang dilakukan masing-masing, dan kira-kira di mana ia beroperasi ada di halaman subpemroses kami.
10. Bagian Anda
Keamanan adalah tanggung jawab bersama. Beberapa hal yang penting:
- Gunakan kata sandi yang kuat dan unik untuk akun Convira Anda.
- Jaga aplikasi tetap diperbarui - aplikasi memperbarui otomatis, tetapi jangan berlama-lama dengan build berumur berbulan-bulan.
- Berhati-hatilah tentang apa yang Anda hubungkan dan izin apa yang Anda berikan kepada agen; baca permintaan persetujuan yang muncul.
- Untuk pekerjaan paling sensitif Anda, gunakan runtime lokal atau Private Box dan matikan alat online terkelola agar konten proses tetap berada di perangkat keras yang Anda kendalikan.
- Jika ada yang terlihat janggal - sebuah bug, email mencurigakan yang mengaku dari kami, akun yang tidak Anda kenali - beri tahu kami.
11. Melaporkan kerentanan
Jika Anda yakin telah menemukan kerentanan keamanan di Convira, harap laporkan ke security@convira.ai. Sertakan detail yang cukup untuk mereproduksinya - komponen atau URL yang terpengaruh, langkah-langkah, dan dampaknya - dan, jika memungkinkan, bukti konsep.
Apa yang kami minta dari Anda:
- Beri kami waktu yang wajar untuk menyelidiki dan memperbaiki masalah sebelum mengungkapkannya secara publik.
- Jangan mengakses, mengubah, atau menghapus data yang bukan milik Anda; gunakan hanya akun uji dan data yang Anda kendalikan.
- Jangan menjalankan serangan yang menurunkan kualitas layanan bagi orang lain (denial of service, spam, brute-force akun asli) atau menggunakan rekayasa sosial terhadap staf atau pengguna kami.
- Jangan menuntut pembayaran sebagai imbalan untuk tidak mengungkapkan.
Apa yang bisa Anda harapkan dari kami:
- Kami akan mengonfirmasi laporan Anda dan terus mengabari Anda selama kami menanganinya.
- Setelah masalahnya diperbaiki, kami akan mencantumkan nama Anda sebagai penemu jika Anda mau. Saat ini kami tidak menjalankan program bug bounty berbayar.
- Kami tidak akan menempuh tindakan hukum terhadap riset dengan iktikad baik yang mengikuti panduan ini.
Kebijakan pengungkapan kerentanan lengkap kami menetapkan ruang lingkup, waktu tanggapan yang kami janjikan, dan ketentuan safe harbor untuk riset yang beritikad baik.
12. Pertanyaan
Pertanyaan keamanan, atau apa pun tentang halaman ini: security@convira.ai. Untuk segala hal lainnya, halaman bantuan kami. Kami akan memperbarui halaman ini seiring perubahan produk dan praktik kami, serta memperbarui tanggal di bagian atas.