orbita
Legal & TrustSubprocessorsAUP →

Security posture / 2026-09-12

Факти зараз.
Плани окремо.

Жодних вигаданих badges: поточні code controls, відомі gaps і production architecture.

No certification claimOrbita не заявляє SOC 2, ISO 27001, HIPAA, pentest, bug bounty, ZDR або production SLA. Це стане допустимим лише після фактичного впровадження та доказів.

1. Реально в prototype

  • Акаунти, сесії та API-ключі мають серверні засоби захисту й розмежування доступу.
  • State-changing browser requests захищені від міжсайтових запитів.
  • Реєстрація та вхід мають обмеження частоти спроб.
  • Завантаження публічних джерел перевіряє адресу, перенаправлення та правила publisher-а.
  • Видалення preview-акаунта очищає пов’язані account records; retention описано у Privacy Notice.

2. Відомі production gaps

  • Ще немає production identity stack, незалежного pentest або сертифікаційного аудиту.
  • Немає опублікованого production SLA чи підтвердженої цілодобової incident rotation.
  • Backup/restore, disaster recovery та key management ще мають пройти production-перевірку.
  • Через активних зовнішніх провайдерів end-to-end ZDR поки не заявляється.

3. Owner-controlled infrastructure

Orbita планує збільшувати контроль над обробкою та інфраструктурою після security, legal і load gates. Конкретна topology, hardware configuration та внутрішні сервіси не є частиною публічної документації. Сам факт володіння інфраструктурою не створює compliance автоматично.

4. Умови для чесного ZDR

  1. Прибрати непотрібну передачу request data зовнішнім сторонам.
  2. Не зберігати body запитів поза необхідним request lifecycle.
  3. Залишати лише мінімальну операційну й billing-телеметрію.
  4. Перевірити vendors, retention, deletion та incident procedures.
  5. Підтвердити результат автоматизованими й незалежними перевірками.

5. Vulnerability disclosure

До появи окремої security address: hello@orbita.ai. Додайте impact, affected URL/version, reproduction і безпечний contact. Не проводьте DoS, social engineering, доступ до чужих даних або destructive tests. Bug bounty не обіцяється без письмової програми.

SecurityCurrentGapsInfrastructureZDR gateReportNO SOC 2 / ISO CLAIM
NO PRODUCTION SLA
← Legal & TrustSubprocessors