Funzionalità
Sicurezza e trattamento dei dati in ClawAI
I meccanismi concreti dietro la sicurezza di account e dati di ClawAI — hashing delle password con Argon2, refresh token rotanti, RBAC, cifratura delle credenziali AES-256-GCM, TLS e isolamento dei servizi — descritti in modo semplice, senza dichiarazioni di conformità.
Tutte le funzionalità · Ultima revisione:
Account, sessioni e accesso basato sui ruoli
Le password sono sottoposte a hashing con Argon2; i token di accesso hanno vita breve, e i refresh token ruotano a ogni utilizzo, così un token rubato è rilevabile. Ogni account porta un ruolo e un insieme di permessi esplicito, verificato nell’interfaccia e di nuovo su ogni endpoint del backend — un controllo di accesso basato sui ruoli applicato a entrambi i livelli, non solo dove l’interfaccia capita di mostrarlo.
Cifratura delle credenziali e cifratura in transito
Le credenziali di provider e connettori sono cifrate a riposo con AES-256-GCM e non vengono mai restituite al browser. Il trasporto avviene in TLS dal browser al margine, e di nuovo in TLS tra ogni servizio interno, con certificati verificati a ogni salto — così una credenziale è protetta sia a riposo sia in movimento.
Isolamento dei servizi, limitazione della frequenza, e cosa non è dichiarato qui
Ogni servizio backend possiede il proprio database e non può leggere quello di un altro, così un guasto nella generazione di immagini non può raggiungere le tue conversazioni; limiti di frequenza per account proteggono sia il tuo piano sia la piattaforma da cicli fuori controllo. ClawAI non detiene oggi alcuna certificazione di conformità, e l’app ospitata invia richieste a provider di modelli terzi secondo i loro termini — dove questo non funziona per un’organizzazione, un deployment privato sulla tua rete, con soli modelli a pesi aperti, viene definito caso per caso; contattaci per discuterne. Per una richiesta che deve restare per default su hardware che controlli, vedi deployment privato e locale, collegato sotto.
Domande frequenti
- Come sono protette le mie password e i token di accesso?
- Le password sono sottoposte a hashing con Argon2. I token di accesso hanno vita breve, e i refresh token ruotano a ogni utilizzo, così un refresh token rubato è rilevabile invece di riutilizzabile in silenzio.
- Come sono archiviate le mie credenziali degli strumenti connessi?
- Le credenziali di provider e connettori sono cifrate a riposo con AES-256-GCM e non vengono mai restituite al browser, qualunque sia il connettore di spazio di lavoro coinvolto.
- ClawAI detiene certificazioni di conformità di terze parti?
- No — ClawAI non detiene oggi alcuna certificazione di conformità. Per un requisito che l’app ospitata non può soddisfare, un deployment privato sulla tua rete viene definito caso per caso; vedi il caso d’uso deployment locale e privato, collegato sotto.
Provalo invece di fidarti della nostra parola
Hashing delle password con Argon2, refresh token rotanti, RBAC verificato su ogni endpoint del backend, cifratura delle credenziali AES-256-GCM, TLS a ogni salto e isolamento dei database per servizio — meccanismi concreti, descritti in modo semplice, senza alcuna certificazione di conformità dichiarata.