Affidabilità · Postura di sicurezza, governance e conformità

All'interno delle vostre mura, fin dalla progettazione.

I prodotti Onega sono costruiti per funzionare nel vostro ambiente. L'inferenza resta locale, a meno che non sia configurato un percorso verso l'esterno. La policy opera nel percorso della richiesta. Le persone approvano le azioni con conseguenze. Ogni decisione lascia una traccia di cui siete titolari. Non dichiariamo certificazioni che non possediamo; documentiamo controlli e flussi di dati per ogni installazione.

01 — Postura

La postura in un paragrafo.

I prodotti Onega sono costruiti per funzionare all'interno dell'ambiente del cliente. L'inferenza resta locale, a meno che un percorso verso un provider non sia deliberatamente configurato. La policy opera nel percorso della richiesta, non accanto a esso. Le persone approvano le azioni con conseguenze. Ogni decisione lascia una traccia di evidenze di cui il cliente è titolare. Onega non dichiara certificazioni che non possiede; documenta controlli, flussi di dati e responsabilità per ogni installazione.

02 — OneVeer

I controlli in OneVeer.

OneVeer
ControlloDettaglio
Locale per impostazione predefinitaI modelli vengono eseguiti sulla CPU o sulla GPU del cliente; una richiesta esce solo attraverso un percorso configurato verso un provider; un interruttore generale disattiva tutti i provider esterni; un'intestazione della richiesta vincola una chiamata all'esecuzione locale.
Policy nel percorsoRegole sulle richieste, profili di sicurezza e destinazioni vengono valutati prima dell'instradamento e della riproduzione dalla cache; le policy vengono redatte, simulate rispetto alle decisioni reali, attivate come revisioni immutabili e possono essere annullate con un rollback.
Arresto di emergenzaFirmato con HMAC-SHA256, protetto contro la riproduzione, circoscritto a tutto, a un singolo agente o a un singolo modello; applicato prima che qualsiasi modello venga raggiunto; persistente ai riavvii; sottoposto ad audit.
Modelli di guardiaPrompt Guard 2, ProtectAI DeBERTa v3, Llama Guard 3 e Granite Guardian HAP ispezionano prompt, contesto recuperato e risposte; per impostazione predefinita, un guasto del rilevatore porta al blocco (fail closed).
Oscuramento dei dati personali (PII)Indirizzi email, numeri di telefono, carte di pagamento, IBAN, numeri di previdenza sociale statunitensi e indirizzi IP rilevati localmente in Rust; osservare, sostituire, mascherare, pseudonimizzare o respingere. Il rilevamento è fallibile. Zero rilevamenti significa che nessun riconoscitore configurato ha trovato corrispondenze, non che il testo sia anonimo. OneVeer non dichiara anonimizzazione ai sensi del GDPR, de-identificazione ai sensi dell'HIPAA né conformità normativa.
SegretiCredenziali dei provider cifrate con AES-256-GCM, in sola scrittura nella console, protette da DPAPI su Windows; chiavi applicative memorizzate come digest con autorizzazioni, ambiti, scadenza e revoca.
Osservabilità senza fughe di datiLe esportazioni OpenTelemetry e Prometheus non contengono mai prompt, completamenti, payload degli strumenti, audio, immagini o chiavi.
InventarioDistinta dei componenti di IA (AI BOM) esportata in formato CycloneDX 1.6, CSV o come report stampabile.
TrasportoNessun TLS integrato: OneVeer resta in ascolto su HTTP semplice all'interno dell'host ed è installato dietro il reverse proxy del cliente, dove termina il TLS.

03 — OneMail

I controlli previsti dalla progettazione di OneMail.

OneMail
ControlloDettaglio
HostingUn'organizzazione per installazione, ospitata da quell'organizzazione; basato su Kubernetes; celle di dati nazionali come confini di residenza dei dati; è progettato un profilo air-gapped.
IdentitàProvider di identità aziendale e provisioning SCIM; sicurezza a livello di riga e autorizzazione granulare; negazione per impostazione predefinita.
DecisioniL'IA propone interpretazioni tipizzate; una policy deterministica convalida identità, instradamento, autorizzazione e ogni effetto collaterale; livelli di automazione L0–L4 per categoria, azione e area geografica; la violazione di un guardrail comporta automaticamente un declassamento.
EvidenzeOgni raccomandazione riporta il livello di confidenza, i passaggi di origine messi in risalto, la provenienza degli allegati, i candidati per l'identità, i dati mancanti e le versioni delle regole e dei modelli utilizzati.
AzioniChiavi di azione deterministiche, un registro delle azioni, l'idempotenza dei connettori, le ricevute e la riconciliazione impediscono effetti collaterali duplicati; nulla raggiunge un cliente o Dynamics 365 senza una decisione autorizzata e una ricevuta.
AuditAudit append-only; in caso di nuova valutazione, le decisioni precedenti sono conservate come eventi immutabili.
Sicurezza dei contenutiLink e allegati sottoposti a scansione; contenuti non sicuri messi in quarantena; un classificatore di prompt injection self-hosted.
ApprendimentoLe correzioni alimentano valutazioni versionate, test in modalità shadow, rilasci canary, approvazione, monitoraggio e rollback; nessuna auto-modifica incontrollata.

04 — OneDesk

I controlli in OneDesk.

OneDesk
ControlloDettaglio
ArchitetturaDesktop nativo (Tauri 2, Rust); tutto lo stato in database locali cifrati; un'unica chiave master nell'archivio delle credenziali del sistema operativo, ogni altro segreto in un vault cifrato; nessun servizio di backend.
ReteLimitata ai provider di posta, calendario e contatti dell'utente e al provider di modelli configurato dall'utente, oltre alle consultazioni della configurazione pubblica durante la configurazione dell'account, che inviano solo il dominio della casella; l'intelligenza locale resta senza accesso alla rete.
Autorità dell'IAUn arresto di emergenza dell'IA valido per l'intero dispositivo nel piè di pagina sempre visibile; un kernel di sicurezza che per impostazione predefinita risponde no; bozze preparate, mai inviate automaticamente; invio con conferma in due passaggi.
Blocco (fail-closed)L'inferenza dei modelli sui contenuti collegati e le risposte autonome sono disattivate finché non vengono predisposte le analisi di sicurezza richieste.

05 — Incarichi

Il trattamento dei dati in un incarico.

  • Mappa dei flussi di dati prima di qualsiasi trattamento: origini, destinazioni, conservazione, ruoli di accesso, destinazioni dei modelli, sub-responsabili del trattamento.
  • Accordo sul trattamento dei dati (DPA) per il flusso effettivo, firmato insieme all'incarico; Onega agisce come responsabile del trattamento quando gestisce un flusso di lavoro e come fornitore quando concede software in licenza.
  • Nessun accesso alla produzione prima di un'autorizzazione scritta; prima ambienti sandbox e campioni approvati.
  • Registrazione dei log, conservazione e cancellazione definite per ciascun incarico e riportate nel runbook.
  • Percorso di gestione degli incidenti con referenti nominativi da entrambe le parti; condizioni di interruzione concordate in anticipo.

06 — Normativa

Allineamento normativo.

Intento progettuale, non certificazione.

  • GDPR: trattamento locale, oscuramento, supporto alla cancellazione, DPA ed elenco dei sub-responsabili del trattamento per ogni installazione.
  • Regolamento europeo sull'IA (AI Act): classificazione del caso d'uso nella fase di discovery; sorveglianza umana integrata nella progettazione; registrazione delle decisioni; distinta dei componenti di IA; categorie ad alto rischio non accettate.
  • NIS2 / DORA: gestione documentata degli incidenti, processo di aggiornamento, riduzione delle dipendenze da terzi grazie al self-hosting, arresto di emergenza e traccia di audit per i clienti regolamentati.
  • Accessibilità: OneMail sviluppato secondo WCAG 2.2 AA con supporto RTL; le dichiarazioni di conformità richiedono un audit.

07 — Segnalazioni di sicurezza

Divulgazione delle vulnerabilità.

Le sospette vulnerabilità in OneVeer, OneDesk, OneMail o in questo sito web vanno segnalate a support@onega.dev indicando «Security» nell'oggetto. Lo stesso indirizzo è pubblicato in /.well-known/security.txt.

08 — Linguaggio

Le parole che usiamo e quelle che evitiamo.

Usiamo

self-hosted · locale per impostazione predefinita · policy nel percorso della richiesta · approvazione umana · traccia di audit · ricevuta · evidenze · accordo sul trattamento dei dati · sub-responsabile del trattamento · progettato per · costruito in vista di

Evitiamo

conforme · certificato (riferito a un prodotto o a un controllo) · garantito · anonimizzato · zero-trust (salvo quando descrive un controllo specifico) · di livello militare · di livello bancario

09 — Domande frequenti

Domande frequenti.

I miei dati escono dal mio ambiente?

Solo dove lo configurate voi. OneVeer mantiene l'inferenza locale per impostazione predefinita, esce solo attraverso un percorso verso un provider che avete configurato e può vincolare qualsiasi richiesta all'esecuzione locale. OneDesk si connette ai vostri provider di posta, calendario e contatti e al provider di modelli che configurate e, durante la configurazione dell'account, consulta la configurazione pubblica del dominio della casella; la sua intelligenza locale resta senza accesso alla rete. OneMail si installa nel vostro ambiente e riceve la posta da Exchange Online tramite Microsoft Graph.

Possiamo fermarlo?

Sì: OneVeer dispone di un arresto di emergenza firmato e circoscritto; OneDesk dispone di un arresto di emergenza dell'IA valido per l'intero dispositivo; OneMail è progettato in modo che le azioni richiedano decisioni autorizzate e siano accompagnate da ricevute.

Siete conformi al GDPR?

Non descriviamo la conformità come proprietà del prodotto. Per ogni incarico documentiamo il flusso dei dati, firmiamo un accordo sul trattamento dei dati (DPA) con un elenco dei sub-responsabili del trattamento e supportiamo l'oscuramento e la cancellazione.

Siete certificati?

Non possediamo le certificazioni ISO/IEC 27001, ISO/IEC 42001 o SOC 2. Documentiamo controlli, flussi di dati e responsabilità per ogni installazione.