Qurak

Sicurezza

Cosa succede a un'espressione dopo che premi Valuta.

Ogni valutazione gira in una sandbox

Ogni espressione è valutata nel proprio processo worker, confinato da policy del kernel: il filtro delle syscall e le regole sul filesystem rifiutano l'accesso a file, processi e rete, e le funzioni che uscirebbero dal calcolo sono bloccate per policy prima che il motore le veda. Una valutazione fuori controllo viene terminata con il suo processo; non può sopravvivere al proprio budget né toccare il lavoro di un altro utente. Le sessioni che mantengono lo stato tra le chiamate sono private del tuo account e vengono eliminate dopo trenta minuti di inattività.

Account e credenziali

Le password sono conservate come hash Argon2, mai in forma reversibile. L'autenticazione a due fattori TOTP è disponibile su ogni account. I token API sono mostrati una sola volta alla creazione, conservati come hash e revocabili uno alla volta. Le concessioni OAuth alle applicazioni connesse hanno scope definiti, sono elencate nella pagina MCP e lì revocabili.

Pagamenti

Le carte sono gestite da Stripe sui server di Stripe; un numero di carta non raggiunge mai i nostri. Le organizzazioni possono invece pagare con fattura o assegno, registrati sul periodo da un amministratore.

La postura, dichiarata chiaramente

Il traffico è TLS. Non c'è ancora un rapporto SOC 2, né single sign-on, né SCIM - ciascuno viene costruito quando una procedura d'acquisto reale lo richiede, e la pagina delle organizzazioni dice la stessa cosa. Se la tua verifica richiede un documento specifico, chiedi; la risposta sarà una data o un no, non un forse.

Segnalare una vulnerabilità

Scrivi a support@qurak.com con ciò che hai trovato. Le segnalazioni sono lette dalle persone che possono correggerle, e preferiamo saperlo da te piuttosto che trovarlo in un log.

Se la segnalazione è sensibile, cifrala per la chiave qui sotto; confronta l'impronta con la copia su keys.openpgp.org prima di fidarti.

Impronta
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
Chiave pubblica
/.well-known/pgp/support.asc
Politica di divulgazione leggibile da una macchina (RFC 9116)
/.well-known/security.txt

Entrambi gli indirizzi, entrambe le chiavi e come verificarle sono nella pagina contatti.