Verificare il confine prima di acquistare.
Questa è l'attuale mappa delle prove per i prodotti AI privati di Software Tailor: cosa viene eseguito dove, quali controlli vengono implementati, cosa Software Tailor può ricevere e quali responsabilità rimangono del cliente.
Recensito il 22 agosto 2026
La pagina descrive il comportamento del prodotto implementato e le limitazioni note. Il lavoro sulla tabella di marcia non è presentato come un controllo attuale.
I controlli sono prove, non un certificato di conformità
Il software può applicare o evidenziare parte di un ambiente di controllo. Non può certificare l'organizzazione che lo implementa, scegliere un caso d'uso legale o sostituire i processi legali, di rischio e operativi del cliente.
Comportamento del prodotto
I percorsi dei dati, l'autenticazione, la revoca, le quote, i record di controllo, il monitoraggio, il backup e le modalità offline possono essere esaminati rispetto al prodotto e al suo ambito documentato.
Responsabilità di distribuzione
Il cliente sceglie modelli, utenti, esposizione della rete, terminazione, TLS conservazione, pianificazioni di backup, avvisi di monitoraggio, utilizzo accettabile e procedure di incidente.
Certificazione esterna
Software Tailor non rivendica la certificazione SOC 2 o ISO 27001, un attestato di sicurezza esterno o la conformità automatica GDPR o EU AI Act in questa pagina.
Chi può ricevere cosa?
La risposta cambia con il percorso selezionato dal cliente. "AI privata" descrive un percorso di distribuzione, non l'autorizzazione a ignorare un fornitore opzionale o un servizio dell'organizzazione.
| Itinerario | Promuovere e documentare il contenuto | Cosa potrebbe ricevere Software Tailor | Operatore primario |
|---|---|---|---|
| App pubblicata + modello locale | Rimane sul dispositivo dell'utente. | Nessun prompt, documento o contenuto generato. La telemetria operativa basata sul consenso può essere abilitata; deve escludere contenuto, nomi di file, percorsi completi, e-mail, indirizzi IP, segreti e identificatori di account. | Utente o amministratore del dispositivo |
| App o cliente API + cliente AI Server | Viaggia tra il client approvato e il server del cliente. | Nessun contenuto di inferenza. Le interazioni di licenza o supporto possono comportare diritti e metadati di installazione. | Team dell'infrastruttura del cliente |
| AI Admin Console e servizi organizzativi | La Console non esegue inferenze né elabora prompt e documenti. | Identità lavorativa e record di gestione dell'organizzazione autorizzata come membri, diritti, policy, inventario delle installazioni, totali di utilizzo e metadati di audit. | Amministratore del cliente e limite del servizio Software Tailor |
| Modello cloud di terze parti opzionale | Inviato al fornitore che l'utente seleziona deliberatamente in base ai termini di tale fornitore. | Software Tailor non diventa il provider di inferenza semplicemente perché un'app offre il percorso opzionale. | Cliente e fornitore selezionato |
Ambito implementato e relative limitazioni
Un controllo del prodotto verde necessita ancora di una corretta implementazione. Non è necessario presupporre un controllo specifico del prodotto su ogni server o app.
| Zona di controllo | Prove attuali | Confine o limitazione |
|---|---|---|
| Identità dell'organizzazione | AI Admin Console utilizza OpenID Connect con Microsoft Entra ID o Google Workspace. Il percorso Google richiede solo openid , email e profilo . | AI Server stesso è gestito con i tasti API; non è una superficie di accesso della forza lavoro per utente. Il cliente rimane responsabile della politica del tenant, del dominio e del membro. |
| API Limiti di accesso e abuso | AI Server supporta chiavi API con hash, ambito endpoint o modello, revoca, limiti di velocità per chiave, limiti di richieste giornaliere e limiti di budget mensile. | Le chiavi devono essere consegnate per chiamante e ruotate dall'operatore. Il costo stimato è un aiuto per il riaddebito, non una fattura. |
| Evidenze di audit | AI Server produce record di controllo privi di contenuto e pacchetti di esportazione firmati con una chiave di verifica pubblica. AI Admin Console dispone di un proprio audit delle azioni organizzative e di un'esportazione CSV. | Una firma crittografica supporta la verifica dell'integrità; non è un parere di un audit esterno. Le prove del server e della console utilizzano ambiti e meccanismi diversi. |
| Monitoraggio e salute della flotta | AI Server espone un endpoint Prometheus autenticato, connessioni live e visualizzazioni di utilizzo. I server registrati inviano heartbeat di integrità privi di contenuto alla visualizzazione del parco risorse della Console. | I clienti definiscono avvisi, fidelizzazione ed escalation. L'aggregazione tra prodotti più profonda varia in base al prodotto. |
| Politica regionale e dei fornitori | La policy del server può dichiarare una regione, limitare le regioni del provider facoltativo e fallire la chiusura per le regole configurate prima di una chiamata cloud facoltativa. | Il cliente deve selezionare la politica giusta, convalidare i termini del fornitore e dimostrare che la configurazione corrisponde ai suoi obblighi. |
| Protezione della rete | Un AI Server non di loopback rifiuta di avviarsi senza un diritto pagato e una chiave API. Kubernetes e le implementazioni proxy inverso sono documentate. | La terminazione TLS e la segmentazione della rete sono responsabilità dell'operatore. La guida AI Server posiziona TLS all'ingresso attendibile o al proxy inverso del cliente. |
| Funzionamento offline e con air gap | Le distribuzioni supportate possono pre-organizzare pacchetti di app, motori, pacchetti di modelli approvati e metadati di catalogo, quindi disabilitare la telemetria o utilizzare un agente di raccolta interno. | L'intera procedura di aggiornamento, licenza, ripristino e supporto deve essere testata all'interno dell'ambiente disconnesso del cliente. Browser e testine mobili necessitano di un motore remoto interno. |
| Backup e ripristino | AI Server fornisce un flusso di lavoro di backup, ripristino e snapshot della configurazione con un file. | Non generalizzare questo controllo: la stessa scheda di backup guidato non viene attualmente distribuita a tutti i server di app specializzati o ai componenti di governance. |
La fiducia è una responsabilità operativa condivisa
Software Tailor
- Documentare le impostazioni predefinite del prodotto, l'ambito di controllo e le limitazioni note.
- Mantieni percorsi verificati di acquisizione, licenza e aggiornamento per le versioni pubbliche.
- Supporta problemi riproducibili del prodotto e rapporti sulle vulnerabilità ricevuti privatamente.
Organizzazione del cliente
- Classificare il carico di lavoro, i dati, gli utenti, i modelli e le decisioni accettabili.
- Configura identità, chiavi, ingresso, conservazione, backup, monitoraggio e risposta agli incidenti.
- Convalida gli obblighi legali, la supervisione umana e le prove per il caso d'uso distribuito.
Fornitore facoltativo
- Riceve contenuti solo quando il cliente seleziona deliberatamente il proprio percorso.
- Opera secondo i propri termini contrattuali, di conservazione, di residenza e di sicurezza.
- Deve essere valutato separatamente dal percorso Software Tailor locale o ospitato dal cliente.
Revisione prima di un questionario o NDA
Inizia con il prodotto e la distribuzione esatti. Queste risorse pubbliche stabiliscono l'architettura e il limite attuale dell'acquisizione prima di una conversazione di vendita.
Stato del ciclo di vita e canali di acquisizione pubblici verificati. Guida all'acquisto privato di AI
Livelli di distribuzione, percorsi dei dati, valutazione e disponibilità attuale. AI Server operazioni e indurimento
Metriche Prometheus, limiti di utilizzo, pratiche chiave API e indicazioni sul proxy attendibile. Ambito dati AI Admin Console
Ambiti di identità, record dell'organizzazione e responsabilità di gestione. Informativa sulla privacy
Raccolta a livello aziendale, fornitori di servizi, conservazione, diritti e dettagli di contatto.
Risposte dirette per i team di sicurezza e approvvigionamento
È certificato Software Tailor SOC 2 o ISO 27001?
Non rivendichiamo questa certificazione in questa sede. Manteniamo le mappature di controllo del prodotto come ausili tecnici, non come attestazioni. Richiedi le prove attuali rilevanti per la tua implementazione piuttosto che fare affidamento su un badge implicito.
I prompt o i documenti raggiungono Software Tailor?
Non attraverso i percorsi di inferenza AI Server del modello locale o ospitati dal cliente. Un percorso facoltativo del modello cloud invia il contenuto selezionato a quel provider. I servizi dell'organizzazione possono elaborare metadati di gestione, non modellare richieste o risposte.
È necessaria la telemetria?
No. La telemetria del prodotto e la segnalazione degli errori sono soggetti al consenso e possono essere disabilitati. Le distribuzioni offline possono funzionare senza telemetria in uscita o possono utilizzare un percorso di raccolta interno approvato, ove documentato.
Possiamo schierarci in un ambiente air gap?
I prodotti supportati possono essere predisposti con pacchetti, motori, modelli e metadati. Tratta il processo completo di acquisizione, verifica della firma, licenza, aggiornamento, ripristino e supporto come parte del progetto pilota.
È tutto crittografato automaticamente?
Non dare per scontato una risposta universale. Le pagine dei prodotti documentano il comportamento di archiviazione locale. Per le distribuzioni AI Server in rete, il cliente configura TLS su un ingresso attendibile o proxy inverso e controlla l'archiviazione, il backup e la gestione delle chiavi.
Completerai il nostro questionario sulla sicurezza?
Contattaci indicando il prodotto, il percorso di distribuzione, il carico di lavoro e la scadenza. Separeremo le prove pubbliche, la configurazione controllata dal cliente e qualsiasi informazione che richieda una revisione privata.
Invia le vulnerabilità sospette in privato
Invia un'e-mail a [email protected] con il prodotto interessato, la versione, l'impatto, i passaggi di riproduzione e una prova di concetto sicura. Non includere dati reali sui clienti né pubblicare dettagli sfruttabili prima di aver esaminato il rapporto.
Esamina un carico di lavoro reale, non una piattaforma astratta
Include la classificazione dei dati, gli utenti, i confini della rete, la scelta del modello, la regola di conservazione e i requisiti di ripristino. Possiamo mappare i controlli implementati e colmare le lacune prima che inizi il progetto pilota.