TelonicДокументация
Русский

Безопасность и защита данных

Безопасная разработка и тестирование

Как в Telonic вносятся, проверяются, тестируются и выпускаются изменения, как управляются уязвимости и чего ожидают от людей, которые создают и эксплуатируют продукт.

На этой странице
  1. Как изменение попадает в ваше развёртывание
  2. Тестирование ИИ-агента, а не только кода
  3. Поиск и устранение слабых мест
  4. Управление изменениями совместно с вами
  5. Люди, которые создают и эксплуатируют Telonic
  6. На практике
  7. Что контролирует ваша команда
  8. См. также

Безопасность продукта зависит от того, как его изменяют, не меньше, чем от того, как он был изначально создан. Каждое изменение, которое вносит Telonic, будь то в платформу или в ваших ИИ-агентов, проверяется и тестируется перед релизом в среде, отделённой от вашей рабочей среды. Изменения в поведении ИИ-агента также тестируются на диалогах из практики вашей отрасли, и никакая смена модели или поставщика не доходит до ваших клиентов без вашего утверждения. На этой странице описано, как вносятся и выпускаются изменения, как находят и устраняют слабые места и какие стандарты действуют для людей, которые выполняют эту работу.

Как изменение попадает в ваше развёртывание

Каждое изменение проходит один и тот же путь, и каждый шаг фиксируется.

ШагЧто происходит
1. ФиксацияИзменение вносится в систему контроля версий (систему, которая фиксирует каждое изменение, его автора и время), поэтому любое изменение можно отследить и отменить
2. РецензированиеДругой инженер проверяет изменение, прежде чем его можно будет объединить с основным кодом
3. Автоматические проверкиДля изменения запускаются автоматические тесты и проверки безопасности, включая проверку используемых им компонентов на известные уязвимости
4. Тестирование для вашей отраслиИзменения, влияющие на поведение ИИ-агента, прогоняются через наборы регрессионных тестов (наборы тестов, подтверждающие, что существующее поведение по-прежнему работает), составленные на основе диалогов вашей отрасли
5. Проверка в тестовой средеИзменение работает в тестовой среде, отделённой от вашей рабочей среды, прежде чем его увидит какой-либо клиент
6. УтверждениеИзменения, требующие вашего утверждения, включая любую смену модели или поставщика, ожидают его
7. РелизИзменение вводится в работу и при необходимости может быть отменено

Тестирование ИИ-агента, а не только кода

Тесты кода подтверждают, что программное обеспечение работает. Но они не могут показать, справляется ли ИИ-агент по-прежнему правильно со спорным пунктом перечня недостатков или с переоформлением билета в рамках тарифных правил. Для этого Telonic поддерживает оценочные наборы для каждой отрасли: тестовые диалоги, построенные по образцам реальных диалогов, каждый из которых оценивается по тому, что в этой отрасли считается правильным исходом. Наборы регрессионных тестов, созданные на их основе, запускаются перед каждым релизом.

Новая языковая модель (ИИ-модель, которая понимает диалог и решает, как ответить) внедряется, только если на отраслевом тестовом наборе она работает как минимум не хуже модели, которую заменяет. Симуляция диалогов (тестирование ИИ-агента на реалистичных сценариях до запуска, то есть до момента, когда он начинает работать с реальными клиентами) настраивается при внедрении. См. раздел Тестирование перед каждым релизом.

Поиск и устранение слабых мест

ПрактикаКак это работает
Управление зависимостямиСторонние программные компоненты отслеживаются и поддерживаются в актуальном состоянии
Управление уязвимостямиКомпоненты и инфраструктура сканируются на известные уязвимости. Исправления приоритизируются по уровню критичности: самые критические устраняются в первую очередь
Независимое тестирование на проникновениеНезависимые специалисты проводят тестирование на проникновение (санкционированную имитацию атаки для поиска слабых мест) не реже одного раза в год и после крупных изменений. Выявленные проблемы устраняются в порядке критичности, а краткий отчёт доступен вашей службе информационной безопасности на условиях соглашения о неразглашении
Управление секретамиУчётные данные и ключи хранятся в хранилище секретов (сервисе, предназначенном для безопасного хранения учётных данных) и никогда не хранятся в коде или файлах конфигурации

Управление изменениями совместно с вами

Изменения проходят задокументированный процесс управления изменениями. Вас уведомляют до любого существенного изменения вашего развёртывания, а изменения в поведении ваших ИИ-агентов, например в ограничениях, темах или правилах эскалации, выпускаются в рамках процесса, описанного на странице Как изменения вводятся в работу. Каждое изменение ИИ-агента фиксируется, поэтому вы можете видеть, что изменилось, когда и кто это утвердил.

Люди, которые создают и эксплуатируют Telonic

Инженеры, которые могут получить доступ к средам заказчиков, проходят проверку благонадёжности, прежде чем им предоставят доступ. Все сотрудники Telonic проходят обучение по безопасности при приёме на работу и затем регулярно. Доступ отзывается, когда сотрудник меняет роль или уходит из компании.

Доступ к развёртываниям заказчиков ограничен назначенными инженерами, которые работают из ОАЭ или из выбранной вами страны. Он предоставляется на ограниченное время, и каждый доступ регистрируется в журнале. См. раздел Управление доступом и единый вход.

На практике

Туроператор Nakhla Travel использует ИИ-агентов для бронирований и изменений.

  1. В регионе Nakhla Travel становится доступна более новая языковая модель. Инженер фиксирует изменение в системе контроля версий, а второй инженер его проверяет.
  2. Автоматические тесты и проверки безопасности пройдены. Запускается набор регрессионных тестов для туризма: запросы о бронировании, изменения в рамках тарифных правил и сообщения о задержках и отменах.
  3. Новая модель работает как минимум не хуже старой. Результаты передаются руководителю операционного направления Nakhla Travel.
  4. Изменение работает в тестовой среде, где команда Nakhla Travel проверяет собственные сложные случаи.
  5. Nakhla Travel утверждает изменение, и оно выпускается. В записи видно, что изменилось, когда и кто это утвердил.

Что контролирует ваша команда

  • Утверждение любой смены модели или поставщика до ввода в работу.
  • Утверждение изменений ограничений, тем и правил эскалации ваших ИИ-агентов с помощью средств контроля, которые остаются у вашей команды.
  • Запрос последнего краткого отчёта о тестировании на проникновение на условиях соглашения о неразглашении.