Security posture / 2026-09-12
Факти зараз.
Плани окремо.
Жодних вигаданих badges: поточні code controls, відомі gaps і production architecture.
No certification claimOrbita не заявляє SOC 2, ISO 27001, HIPAA, pentest, bug bounty, ZDR або production SLA. Це стане допустимим лише після фактичного впровадження та доказів.
1. Реально в prototype
- Акаунти, сесії та API-ключі мають серверні засоби захисту й розмежування доступу.
- State-changing browser requests захищені від міжсайтових запитів.
- Реєстрація та вхід мають обмеження частоти спроб.
- Завантаження публічних джерел перевіряє адресу, перенаправлення та правила publisher-а.
- Видалення preview-акаунта очищає пов’язані account records; retention описано у Privacy Notice.
2. Відомі production gaps
- Ще немає production identity stack, незалежного pentest або сертифікаційного аудиту.
- Немає опублікованого production SLA чи підтвердженої цілодобової incident rotation.
- Backup/restore, disaster recovery та key management ще мають пройти production-перевірку.
- Через активних зовнішніх провайдерів end-to-end ZDR поки не заявляється.
3. Owner-controlled infrastructure
Orbita планує збільшувати контроль над обробкою та інфраструктурою після security, legal і load gates. Конкретна topology, hardware configuration та внутрішні сервіси не є частиною публічної документації. Сам факт володіння інфраструктурою не створює compliance автоматично.
4. Умови для чесного ZDR
- Прибрати непотрібну передачу request data зовнішнім сторонам.
- Не зберігати body запитів поза необхідним request lifecycle.
- Залишати лише мінімальну операційну й billing-телеметрію.
- Перевірити vendors, retention, deletion та incident procedures.
- Підтвердити результат автоматизованими й незалежними перевірками.
5. Vulnerability disclosure
До появи окремої security address: hello@orbita.ai. Додайте impact, affected URL/version, reproduction і безпечний contact. Не проводьте DoS, social engineering, доступ до чужих даних або destructive tests. Bug bounty не обіцяється без письмової програми.