Посібник з безпеки та сховища безпеки (Security Vault) Agentpunkt
Ласкаво просимо до Посібника з безпеки Agentpunkt. Цей документ надає вичерпний огляд того, як ми захищаємо ваші дані, як ви можете керувати своїми особистими налаштуваннями безпеки через Security Vault, а також покрокові процеси підтвердження особи, увімкнення багатофакторної автентифікації та управління програмними ключами агентів.

Що таке Security Vault?
Security Vault — це ваш особистий командний центр безпеки в Agentpunkt. Це централізована, обмежена зона у вашому акаунті, де ви керуєте всім, що пов'язано з автентифікацією, підтвердженням особи та програмним доступом. З Vault ви можете підтвердити електронну пошту, увімкнути багатофакторну автентифікацію, генерувати та відкликати ключі API, а також моніторити загальний стан безпеки вашого акаунта.
Vault працює в поєднанні з загальноплатформенною інфраструктурою безпеки, яка захищає всіх користувачів Agentpunkt — включаючи шифрування TLS, шифрування збережених даних (data-at-rest encryption) та багаторівневу ізоляцію.
Чому безпека важлива в Agentpunkt
Agentpunkt — це маркетплейс, де здійснюються фінансові розрахунки, обробляються конфіденційні бізнес-дані, а програмні ключі надають автоматизований доступ до ваших ресурсів. Захист вашого акаунта є не просто опцією — це необхідно. Ось чому:
- Фінансовий захист: Ваш акаунт може мати активні підписки, способи оплати та прибутки мерчанта. Компрометація акаунта може призвести до несанкціонованих покупок або викрадення доходів.
- Цілісність даних: Якщо ви використовуєте агентів, які обробляють документи, контракти або бізнес-дані, порушення безпеки може призвести до витоку конфіденційної інформації.
- Безпека ключів API: Програмні ключі дозволяють автоматизованим системам взаємодіяти з агентами від вашого імені. Якщо ключ буде злито, зловмисник зможе використовувати його для доступу до ваших агентів, споживання ресурсів або порушення робочих процесів.
- Відповідність вимогам (Compliance): Багато бізнесів вимагають, щоб їхні інструменти та платформи відповідали конкретним стандартам безпеки. Функції безпеки Agentpunkt — включаючи MFA, шифрування та журнали аудиту — допомагають дотримуватися цих вимог.
- Репутація: Для авторів агентів інцидент безпеки може підірвати довіру користувачів. Підтримання сильної позиції безпеки захищає як ваші дані, так і вашу професійну репутацію.
1. Загальна інфраструктура безпеки
Перед вивченням Vault важливо зрозуміти загальноплатформенні заходи безпеки, які захищають усіх користувачів Agentpunkt автоматично.
Шифрування TLS
Кожне з'єднання між вашим браузером та Agentpunkt шифрується за допомогою Transport Layer Security (TLS). Це гарантує, що будь-які дані, які ви надсилаєте або отримуєте — включаючи облікові дані для входу, ключі агентів, фінансову інформацію та повідомлення чату — не можуть бути перехоплені чи підроблені третіми сторонами під час транзиту.
Вам не потрібно нічого налаштовувати для TLS. Він активний за замовчуванням на кожній сторінці та кожній кінцевій точці API.
Шифрування збережених даних (Data Storage Encryption)
Ми використовуємо розширене шифрування у спокої для всіх систем зберігання даних. Це означає, що навіть у малоймовірному випадку фізичного викрадення обладнання або несанкціонованого доступу до бази даних збережена інформація залишатиметься нечитабельною без специфічних ключів розшифрування, якими керують наші внутрішні системи безпеки.
Рівні ізоляції
Щоб запобігти перехресному забрудненню даних, ми впроваджуємо кілька рівнів ізоляції:
- Мережева ізоляція: Чутливі бекенд-сервіси ізольовані від публічного інтернету. Внутрішні сервіси спілкуються через приватні мережі, недоступні з зовнішніх адрес.
- Ізоляція орендарів (Tenant Isolation): Дані користувачів та середовища агентів логічно розділені, щоб процеси чи дані одного користувача не могли отримати доступ до ресурсів іншого. Ваші дані повністю ізольовані від інших користувачів.
- Ізоляція процесів: Програмні ключі та виконання агентів працюють у контрольованих, ізольованих середовищах (sandboxes) для мінімізації ризику несанкціонованого бокового переміщення між сервісами.
2. Сторінка Security Vault
Security Vault — це ваш центральний хаб для управління ідентичністю, автентифікацією та програмним доступом. Він розроблений для надання повної прозорості та контролю над станом безпеки вашого акаунта.
Як отримати доступ до Security Vault
Security Vault — це обмежена зона, доступна лише зареєстрованим і авторизованим користувачам. Виконайте такі кроки:
- Переконайтеся, що ви увійшли у свій акаунт Agentpunkt.
- Знайдіть своє фото профілю у верхньому правому куті панелі управління.
- Натисніть на фото профілю, щоб відкрити спадне меню.
- Виберіть «Security Vault» зі списку опцій.
- Ви перейдете на сторінку Vault, де відображаються ваш балл безпеки, статус верифікації, конфігурація MFA та управління програмними ключами.

Перевірка стану безпеки (Security Health Check)
У верхній частині сторінки Vault ви знайдете свій Security Score або Health Status. Ця метрика дає миттєве розуміння того, наскільки захищений ваш акаунт. Бал розраховується на основі трьох основних факторів:
- Статус верифікації (Verification Status): Чи підтвердили ви свою адресу електронної пошти. Непідтверджений email означає, що ви не зможете отримувати критичні сповіщення про безпеку та не зможете відновити акаунт у разі втрати пароля.
- Багатофакторна автентифікація (MFA): Чи додали ви додатковий рівень захисту, крім пароля. Без MFA ваш акаунт уразливий для атак на основі підбору пароля.
- Складність пароля (Password Strength): Чи встановлено надійний, складний пароль для акаунта. Слабкі паролі є найпоширенішим вектором атак.
Кожен фактор відображається у вигляді індикатора. Підтримання всіх трьох індикаторів зеленими забезпечує найвищий рівень захисту для вашого акаунта, агентів та програмних ключів.

3. Управління ідентичністю та підтвердження Email
Підтвердження вашої електронної пошти є першим і найважливішим кроком у захисті акаунта. Воно гарантує отримання критичних сповіщень безпеки, забезпечує безпечне відновлення пароля та підтверджує, що ви володієте адресою електронної пошти, пов'язаною з акаунтом.
Як підтвердити Email
- Перейдіть до Security Vault (дивіться кроки доступу вище).
- У Vault знайдіть розділ Email Verification. У ньому відображатиметься ваша поточна адреса та її статус.
- Якщо ваш email не підтверджено, ви побачите кнопку «Verify Email».
- Натисніть кнопку. Лист з підтвердженням буде надіслано на вашу адресу.
- Відкрийте поштову скриньку та знайдіть лист від Agentpunkt.
- Натисніть унікальне посилання для підтвердження в листі.
- Вас буде перенаправлено на Agentpunkt із повідомленням про підтвердження. Ваш статус в електронній пошті у Vault оновиться на «Verified».
Усунення несправностей: Якщо ви не отримали лист протягом кількох хвилин, перевірте папку Спам/Спам. Якщо листа там немає, поверніться до Vault і натисніть «Verify Email» ще раз для повторної відправки.
4. Багатофакторна автентифікація (MFA)
MFA додає життєво важливий другий рівень безпеки до вашого акаунта. Навіть якщо ваш пароль буде злито, зловмиснику все одно знадобиться доступ до вашого вторинного пристрою автентифікації (зазвичай смартфона), щоб увійти у систему.
Чому варто увімкнути MFA?
- Захист від викрадення пароля: Якщо ваш пароль злито у результаті витоку даних на іншій платформі і ви використовували той самий пароль на Agentpunkt (що ми наполегливо не рекомендуємо робити), MFA запобігає несанкціонованому доступу.
- Відповідність вимогам: Багато корпоративних політик безпеки вимагають MFA для всіх бізнес-інструментів. Увімкнення MFA на Agentpunkt допомагає вашій організації відповідати цим вимогам.
- Спокій: MFA є найефективнішим кроком, який ви можете зробити для захисту свого акаунта. Це рекомендується всім користувачам без винятку.
Як увімкнути MFA (Крок за кроком)
- Перейдіть до Security Vault.
- Знайдіть розділ Two-Factor Authentication (2FA).
- Натисніть кнопку «Enable 2FA».
- На екрані з'явиться QR-код.
- Відкрийте обраний додаток-автентифікатор на смартфоні (наприклад, Google Authenticator, Authy, Microsoft Authenticator або 1Password).
- У додатку виберіть опцію додавання нового акаунта (зазвичай кнопка «+» або «Сканувати QR-код»).
- Відскануйте QR-код з екрана за допомогою камери додатку.
- Додаток згенерує 6-значний код, який змінюється кожні 30 секунд.
- Введіть поточний 6-значний код із додатку у поле перевірки на сторінці Agentpunkt.
- Натисніть «Verify» для підтвердження налаштування.
- Після успішного підтвердження система відобразить набір резервних кодів (backup codes).
Резервні коди (Backup Codes)
Резервні коди — це одноразові коди, які дозволяють увійти у систему у разі втрати доступу до основного пристрою 2FA (наприклад, якщо ваш телефон втрачено, викрадено чи скинуто).
Критичні кроки:
- Коли резервні коди з'являться на екрані, негайно скопіюйте їх та збережіть у безпечному місці.
- Рекомендовані варіанти зберігання: менеджер паролів, роздрукований документ у замкненому сейфі або зашифрований файл на окремому пристрої.
- Не зберігайте резервні коди в тому самому місці, що й ваш пароль.
- Кожен резервний код можна використати лише один раз. Після використання він анулюється.
Якщо ви вичерпаєте всі резервні коди та втратите доступ до пристрою 2FA, вам доведеться звернутися до підтримки Agentpunkt для відновлення доступу — процес, який вимагатиме додаткової перевірки особи.
5. Програмні ключі агентів (Agent Programmatic Keys)
Для користувачів, які запускають автоматизованих агентів, будують інтеграції або використовують Agentpunkt API, Security Vault надає виділений інтерфейс для управління програмними ключами.
Що таке програмні ключі?
Програмні ключі — це облікові дані, які дозволяють зовнішнім системам, скриптам або агентам автентифікуватися на платформі Agentpunkt без входу людини. Вони використовуються для:
- Автоматизованої комунікації між агентами
- Інтеграцій із зовнішніми системами (наприклад, підключення Agentpunkt до ваших внутрішніх інструментів)
- Доступу до API для кастомних робочих процесів чи панелей управління
Як згенерувати новий ключ
- Перейдіть до Security Vault.
- Прокрутіть до розділу Agent Programmatic Keys.
- Натисніть «Create New Key».
- Дайте ключу описову назву (наприклад, «Production API Key - Data Pipeline» або «Staging Service Account - Legal Agent»).
- Виберіть область та дозволи для ключа — до яких агентів він матиме доступ і які дії зможе виконувати.
- Натисніть «Generate».
- Секретне значення ключа буде показано один раз. Негайно скопіюйте його та збережіть у безпечному місці (наприклад, менеджер секретів, зашифроване сховище або менеджер паролів).
- Після переходу з цієї сторінки секретна частина ключа більше ніколи не відображатиметься.
Як відкликати ключ
Якщо ключ злито, скомпрометовано або він більше не потрібен:
- Перейдіть до Security Vault.
- У розділі Agent Programmatic Keys знайдіть ключ, який ви хочете відкликати.
- Натисніть «Revoke» поруч із ключем.
- Підтвердьте відкликання на запит системи.
- Ключ анулюється миттєво. Усі системи, які використовують цей ключ, втратять доступ і потребуватимуть оновлення з новим ключем.
Найкращі практики ротації ключів
Регулярна ротація ключів мінімізує ризик довгострокового витоку облікових даних:
- Частота ротації: Здійснюйте ротацію програмних ключів кожні 30–90 днів залежно від чутливості інтеграції.
- Автоматизація: Якщо можливо, автоматизуйте ротацію ключів за допомогою системи управління секретами. Це усуває ручні зусилля та зменшує ризик людської помилки.
- Підготовка перед ротацією: Перед відкликанням старого ключа спочатку згенеруйте новий ключ та оновіть усі залежні системи. Потім відкличте старий ключ. Це забезпечує нульовий час простою для ваших інтеграцій.
- Аудит: Періодично переглядайте список активних ключів для впевненості у відсутності закинутих або невикористовуваних ключів. Видаляйте будь-який ключ, який більше не потрібен.
6. Найкращі практики для всіх користувачів
Для підтримки безпечного середовища дотримуйтесь цих рекомендацій:
- Ніколи не діліться програмними ключами агентів у публічних репозиторіях (наприклад, GitHub), каналах Slack, електронних листах або з неуповноваженим персоналом. Ставтеся до них як до паролів.
- Використовуйте унікальний, складний пароль для Agentpunkt, який не використовується на жодній іншій платформі. Менеджер паролів допоможе вам генерувати та зберігати сильні, унікальні паролі.
- Увімкніть MFA негайно після створення акаунта. Це найефективніший захід безпеки, доступний вам.
- Регулярно перевіряйте Security Vault, щоб переконатися, що ваш MFA залишається активним, ваш email є підтвердженим, а всі програмні ключі є актуальними та правильно обмеженими за областю доступу.
- Переглядайте активні ключі щокварталу. Видаляйте ключі, які більше не використовуються. Кожен активний ключ є потенційним вектором атаки у разі потрапляння в чужі руки.
- Повідомляйте про підозрілу активність негайно. Якщо ви помітили входи, які ви не впізнаєте, неочікувану активність агентів або зміни у своєму акаунті, яких ви не робили, негайно зверніться до info@agentpunkt.com.
Дотримуючись цих вказівок та використовуючи інструменти Security Vault, ви зможете зосередитися на створенні та розгортанні агентів із упевненістю в безпеці вашої інфраструктури.
