Autenticar
TOTP de dois fatores ou OIDC ou SAML SSO Prova quem está a bater. SCIM provisões e desativa administradores diretamente do seu IP.
OpsIQ protege a superfície operacional completa: pessoas e identidades, código de aplicação, segredos e dados do cliente, APIs e webhooks, pacotes de conectores, ações de IA, canais de suporte e evidências de incidentes. As operações sensíveis são exploradas, autorizadas, verificadas e responsabilizadas a partir da solicitação para o resultado.
sha256=8a41…b90f · nonce accepted
✓ timestamp fresco · replay rejeitado
Apenas as pessoas certas entrar, e ações de alto risco verificá-los novamente. TOTP e códigos de recuperação proteger local sign-in; OIDC ou SAML Conecta a identidade da empresa; SCIM governa os marceneiros e os que deixam. Política de senhas, triagem de palavras-passe violadas, IP e bloqueios de conta, alertas de novo dispositivo, revogação do dispositivo e confirmação step-up protegem o espaço entre o primeiro login e uma alteração sensível.
TOTP de dois fatores ou OIDC ou SAML SSO Prova quem está a bater. SCIM provisões e desativa administradores diretamente do seu IP.
O proprietário / administrador / papéis de suporte mais subsídios por página significam que cada pessoa atinge exatamente o que seu trabalho precisa, nada mais.
Eventos de segurança e ações humanas ou IA registradas carregam ator, IP, tempo e resultado através de uma cadeia de auditoria evidente.
Cada pedido passa pela mesma coreografia de segurança: provar identidade, provar autoridade, assinar o caminho, selar os dados. O resultado é uma plataforma que se sente rápido sem nunca se tornar casual sobre o acesso.
TOTP de dois factores, OIDC ou SAML SSO e SCIM fluxos de joiner/leaver verificam quem está entrando antes de qualquer superfície do administrador abrir.
Proprietário, administrador, suporte e bolsas de nível de página manter cada companheiro de equipe dentro do limite exato que seu papel permite.
o tráfego de webhook e as chamadas API são escopo, verificado por HMAC, protegido contra repetição, limitado a taxa e vinculado a um espaço de trabalho.
Eventos de segurança e ações de IA ou administração registradas pousam em uma cadeia de auditoria com foco no espaço de trabalho.
O firewall classificou a fonte, cruzou o limiar de login falhada e adicionou o endereço à lista de blocos ativos.
As ações de IA registradas, as alterações de administrador e as entregas do webhook podem ser gravadas com o ator, IP, ação, resultado e estado de aprovação.
Assinaturas HMAC, nonces, timestamps, chaves scoped e opcional IP allowlists param o tráfego forjado ou reproduzido precocemente.
Falha no bloqueio de login, bloqueio IP e CIDR, pontuação de bot, limites de taxa e sinais de tomada de conta manter pressão fora do núcleo.
Os identificadores de espaço de trabalho e site são aplicados através de verificações de acesso, escopos API_, propriedade do conector e propriedade da auditoria, mantendo uma solicitação do cliente de ser resolvida dentro do contexto de outro cliente.
TOTP, códigos de recuperação, OIDC e SAML SSO, SCIM provisionamento, política de senhas, rastreio de palavras-passe violadas, revisão do novo dispositivo e verificação escalonada.
Proprietário, administrador, suporte e subsídios granulares atendem escopos de ação, políticas de confirmação e limites de espaço de trabalho antes que uma operação protegida prossiga.
Valores sensíveis usam criptografia autenticada com material chave ligado à instalação e nonces únicos. Interfaces redact valores armazenados e rotação de suporte.
OpsIQ A IA não pode inventar operações. Cada ação que possa tomar é um contrato registrado com escopo, funções e parâmetros declarados, e qualquer coisa fora de contrato é rejeitada na camada do cérebro antes de atingir um ponto final. As escritas arriscadas requerem confirmação humana explícita. Você escolhe o provedor ou a implantação auto- hospedada; o tratamento de dados segue a política selecionada de provedor e implementação, enquanto OpsIQ não utiliza conteúdo de espaço de trabalho para treinar seus próprios modelos.
action.refund_invoice · workspace/acme-prod
Um backup OpsIQ completo pode mover ou restaurar a instalação sem transformar seu material mais sensível em um arquivo comum. Os fluxos de worker delimitaram blocos em um selado .opsiqx recipiente, em seguida, restaurar verifica o arquivo antes de qualquer importação é aplicada.
O arquivo carrega os dados protegidos, arquivos, configuração e material secreto necessários para uma recuperação completa entre máquinas. Uma chave derivada da frase-passe sela-o; blocos autenticados expõem alteração; a assinatura opcional de origem prova de onde veio.
header authenticated · archive metadata bound
✓chunk stream valid · final tag present
✓origin verified · Ed25519 signature accepted
→restore is still preflight only · import not applied
Uma superfície de controle completa para identidade, código, dados, APIs, conectores, IA, canais do cliente e resposta incidente. Construído para uma revisão séria da empresa, não uma lista de verificação de recursos de login.
Estado honesto: o que é ao vivo, o que é alinhado, e o que está no roteiro. Sem crachás emprestados, sem alegações de certificação que não temos.
Saber quem está a bater, libertar um colega de equipa bloqueado num clique e ver a plataforma a proteger a sua própria saúde, cada movimento registado.
OpsIQ não conta apenas os logins ruins; ele lhe diz de que tipo O endereço está a atingir-te. IP é classificado como residencial, compartilhado, datacenter ou interno, em seguida, dado um0–100 pontuação ameaça de bot e sinais de aquisição na jornada do visitante. Datacenter gamas martelando seu formulário de login olhar muito diferente de um cliente em casa banda larga, e seus limiares de bloqueio podem tratá-los de forma diferente.
Quando um companheiro de equipa fica bloqueado, você liberta-os num clique, sem esperar por um temporizador. Vasculhe os contadores de logins com falha activa em massa após um incidente, pesquise o histórico completo de login com falha para investigar e remova os registos com atraso, uma vez que seja resolvido. Cada lançamento, reset e eliminação é ele próprio gravado no registo de auditoria, pelo que a limpeza é tão responsável como a violação.
Para além do perímetro,OpsIQUma verificação de licença assinada mantém a instalação genuína, integrada em diagnósticos de saúde superfície um instantâneo ao vivo dos sinais vitais da plataforma, e front-endJavaScripterros são capturados do lado do servidor para que uma versão quebrada apareça no seu painel em vez de falhar silenciosamente na tela de um cliente.
O analista opt-in transforma identidade, abuso e sinais de auditoria em uma narrativa incidente defensável, sem entrar no caminho da solicitação ou tomar ação irreversível.
A pontuação determinística continua sendo a primeira linha de defesa. O modelo é perguntado apenas quando a interpretação ajuda: um IP ambíguo, um incidente novo ou uma postura diária breve. Entidades relacionadas batelada em uma revisão, veredictos são guardados e um orçamento mensal dura vidas na AI Config. Se esse orçamento for alcançado, bloqueio, bloqueios e alertas continuam sob política determinista.
As linhas de login bloqueadas IP e falhadas mostram confiança benigna, suspeita ou hostil. Explique os fatos usados, a razão e um clique em Bloco ou Lançamento. As avaliações em cache permanecem livres.
Eventos relacionados tornam-se uma história: ondas de login, URL Cada incidente recebe uma linha do tempo simples em inglês, um próximo movimento e ataques contínuos dobram-se para o mesmo caso.
Uma recapitulação da manhã compara ontem com a sua linha de base, lista novos blocos e incidentes, depois destaca a acção única que vale a pena fazer hoje. Os dias silenciosos voltam todos limpos em zero fichas.
Uma lista de verificação de segunda-feira administra sem 2FA, limiares de bloqueio soltos e alertas desativados. Cada item inclui gravidade, esforço e a correção exata para aprovar ou atribuir.
Perguntar por que IP foi bloqueado, o que mudou durante a noite, ou o que endurecer primeiro. As respostas vêm do estado de segurança ao vivo; rotas de trabalho de servidor profundo para engenharia de administração, nunca adivinharam.
Propõe regras de bloqueio reversíveis com cartões Aprovar ou Descartar e contadores de batida ao vivo. Piloto automático permanece opt-in, tempo limitado, tampado, inverável, e nunca alvos compartilhados / faixas móveis.
O analista sugere, clusters e (apenas com piloto automático) aplica blocos reversíveis. Ele não pode excluir dados, alterar configurações, tocar no livro de auditoria ou fazer uma proibição permanente; cada ação do analista registrado é escrita para a cadeia de auditoria evidente adulteração.
Cada capacidade, agrupada. ★ marca um destaque.
| Característica | O que ele faz |
|---|---|
| Autenticação | |
| Dois fatores (TOTP) | Por administração RFC-6238 dois fatores para o Google Authenticator, 1Password, Authy ou qualquer aplicativo compatível. |
| Códigos de recuperação de utilizações únicas | Códigos de backup regenerativos para que um dispositivo perdido nunca te bloqueie para sempre. |
| OIDC com sinal único | Conecte um provedor de identidade empresarial elegível e preservar o acesso a senhas onde a política permite. |
| SAML 2.0 sinal único | Suporte SAML_-falando provedores de identidade com política de domínio e configuração de certificado. |
| SCIM provisionamento | O administrador automático cria e desativa a partir do seu IP; cada alteração registrada. |
| Política de senhas | Defina os requisitos mínimos para as senhas recém- criadas ou alteradas. |
| Rastreamento de palavras-passe quebradas | Opcional Eu fui Pwned de triagem usa k-anonymity: apenas um prefixo de hash curto deixa o servidor, nunca a senha. |
| Bloqueio da conta | Proteja uma conta quando o recheio credencial gira em torno da fonte IPs_. |
| Verificação de escalonamento | Requer confirmação de senha nova antes de ações perigosas, com uma janela de verificação de curta duração. |
| Alertas de novo dispositivo e revogação | Alertas de email e in-app superficie sinais desconhecidos para que os administradores autorizados possam rever e revogar dispositivos. |
| reCAPTCHA ao iniciar sessão | Desafio opcional de bot no formulário de login para retardar ataques automatizados. |
| Endurecimento | |
| Falha no bloqueio do login ★ | Contadores de falhas de rolamento tropeçam em um bloqueio automático IP uma vez que o limiar é cruzado. |
| IP & Bloco CIDR ★ | Bloqueie um único endereço ou um intervalo inteiro à mão; proibições propagam-se através de uma sessão. |
| IPclassificação★ NOVO | Cada endereço marcou residencial, compartilhado, datacenter ou interno em cada evento. |
| Pontuação de ameaça | 0–100 pontuação bot e tomada de conta; qualquer coisa ≥50 destaca-se. |
| Limitação de taxas | Superfícies sensíveis e de pedido público podem ser estranguladas contra força bruta e abuso. |
| Política de segurança do conteúdo | Os modos de comunicação e aplicação ajudam a controlar scripts, quadros, conexões e risco de injeção do lado do navegador. |
| Validação do CSRF | As solicitações de navegador em mudança de estado usam validação de token e cabeçalho. |
| Enviar a quarentena | Arquivos não confiáveis são isolados e verificados antes de se juntarem a um fluxo de trabalho confiável. |
| Controlos de abuso de portal | Honeypot, limites de taxa, bloqueio descartável-email e reCAPTCHA ou Turnstile pode proteger submissões de suporte público. |
| Segurança de código e conector | |
| Governança de código personalizado ★ | Personalizado JavaScript As revisões podem ser encenadas, aprovadas ou rejeitadas separadamente, desactivadas e retrocedidas. |
| Desactivar emergência | Desactivar o código personalizado governado sem apagar o seu histórico de revisão ou perder o caminho de retrocesso. |
| Hashes & assinaturas do pacote | Arquivos de conexão verificam a integridade do arquivo e assinaturas de pacotes antes da instalação. |
| Procedência Ed25519 | Prefere a prova criptográfica de origem do pacote quando um conector fornece-lo. |
| Varredura de segurança estática | Arquivos enviados são inspecionados e padrões executáveis inseguros são rejeitados antes de os arquivos serem cometidos. |
| Conformidade do contrato | Manifeste, manipuladores, configurações, documentação e capacidades declaradas passam por um portão de registro compartilhado. |
| Política de execução | Os escopos de menor privilégio, confirmação, corridas secas, contratos de indemnidade e registros de auditoria regem a execução do conector. |
| Mensagens e segurança de abuso | |
| Decisões de blocos partilhados | Email, domínio e IP Os blocos protegem as superfícies de suporte aplicáveis a partir de uma camada de política. |
| Guarda de clientes conhecida | Histórico de tickets reais do cliente evita ser rastreado como um remetente desconhecido de spam. |
| AI Detector de Spam ★ | Heurísticas locais lidam com casos claros primeiro; o modelo revê mensagens ambíguas de novos endereçados apenas quando necessário. |
| Modo consultivo ou autónomo | Escolha se as mensagens suspeitas são sugeridas para revisão ou movidas sob a política configurada. |
| Isolamento de spam restaurador | Suspeita de spam permanece legível e revetível para que os operadores possam restaurar um falso positivo. |
| Política aberta por falhas do provedor | Se a revisão opcional do modelo não estiver disponível, a entrega não é descartada silenciosamente. |
| Autorização | |
| Controlo de acesso baseado em funções | O proprietário, administrador e papéis de suporte para que cada pessoa veja apenas o que seu trabalho precisa. |
| Subsídios por permissão por página NOVO | Conceda ou revogue páginas de administração individuais por companheiro de equipe para acesso fino. |
| Políticas de confirmação | A gating por ação que força um passo de confirmação explícita em operações sensíveis. |
| Protecção de dados | |
| Acesso ao espaço de trabalho ★ | Identificadores de espaço de trabalho e site, escopos-chave, propriedade do conector e auditoria de viagens de propriedade com operações protegidas. |
| Armazenamento secreto autenticado | Valores de integração sensíveis usam criptografia autenticada com material chave ligado à instalação e um nonce único. |
| Redação e rotação secretas | Os valores armazenados são mascarados em interfaces e podem ser substituídos sem expor o texto simples salvo. |
| Chaves de aplicação protegidas | Segredos de instalação são mantidos fora dos caminhos da web pública e não são retornados através de respostas API _. |
| Segurança de backup e recuperação | |
Selados .opsiqx arquivo ★ | Pacote uma recuperação completa de instalação definido dentro de um recipiente criptografado OpsIQ-específico. |
| Derivação de chave Argon2id | Um único hashing de senhas com dificuldade em memória e sal derivam a chave de fluxo per-arquivo. |
| Autenticado fluxo secreto | XChaCha20-Poly1305 autentica metadados e cada bloco limitado, mantendo a memória de pico controlada. |
| Procedência Ed25519 opcional | Uma assinatura separada pode provar que o arquivo selado foi originado da instalação de assinatura. |
| Restauração de truncamento-fatal | Frase- senha errada, bytes alterados ou uma etiqueta final em falta removem a saída parcial e param a importação. |
| Trabalhos de backup orientados para o trabalhador | Grandes backups progredir em fatias limitadas e expor o estado em vez de ocupar uma longa solicitação web. |
| Segurança API | |
| Webhooks assinados ★ | HMAC-SHA256 sobre o corpo cru com timestamp e proteção replay nonce, ambas as direções. |
| Teclas de API ao alcance | Chaves bloqueadas no espaço de trabalho em todos os modos de permissão, somente leitura ou restrição. |
| IP allowlist nas teclas | Restrinja uma chave para intervalos específicos IPs ou CIDR, então uma chave vazada ainda é inútil em outro lugar. |
| & Revogação da rotação da tecla | Rodar ou revogar qualquer chave instantaneamente; chaves secretas nunca são devolvidas novamente após a criação. |
| Limites de taxa por hora | Cada chave carrega seu próprio orçamento de solicitação para conter abusos. |
| Auditoria | |
| Corrente de auditoria evidente ★ | Registros de segurança e ação registrados podem levar ator, papel, IP, tempo, ação e resultar em uma cadeia de hash verificável. |
| Verificação de cadeia & checkpoints | Verificar a continuidade do livro de registros, criar checkpoints de integridade e conta para redações autorizadas. |
| Exportação de CSV / JSON | Auditores manuais a trilha inteira em formato portátil. |
| Filtragem | Corte o log por ação, ator, data ou risco para encontrar exatamente o que você precisa. |
| Eventos de segurança | As alterações de login, 2FA, permissão e SCIM são todas gravadas como eventos. |
| Tempo de viagem do login falhou ★ | Cada tentativa contra uma conta reproduzida como sua própria jornada reviewable. |
| Monitoramento de & contador de bloqueio NOVO | Veja todos os contadores de logins ao vivo e bloqueio ativo de uma olhada. |
| Pesquisa de histórico de logins falhou NOVO | Pesquise o histórico completo de login tenta investigar um incidente. |
| Resposta ao incidente | |
| Libertação manual de bloqueio NOVO | Limpar um administrador bloqueado ou IP em um clique sem esperar por um timer. |
| Repor o contador de volume NOVO | Varrer todos os contadores de logins ativos após um incidente. |
| Exclusão do histórico em massa NOVO | Purgar os registros de logins falhou em massa; a exclusão em si está registrada. |
| Instalação auto-auto-IPguarda★ | Os IPv4 e IPv6 da instalação estão excluídos da classificação de ataque, detecção de varredura e ondas automáticas de bloqueio. |
| Protecção do sistema | |
| Integridade da licença | A validação assinada mantém a instalação genuína e evidente. |
| Diagnósticos de saúde NOVO | Uma imagem ao vivo dos sinais vitais da plataforma, sob demanda. |
| Captura de erro JavaScript NOVO | Os erros de front-end são registrados lado servidor em vez de falhar silenciosamente na tela de um cliente. |
| Guarda de pedido de saída | Chamadas remotas são restritas para reduzir SSRF e risco de destino inseguro. |
| Sincronização da segurança do conector | As decisões de bloqueio de segurança podem ser sincronizadas com sistemas conectados compatíveis. |
| Segurança das IA | |
| Contratos de acção ★ | A IA só pode invocar operações registadas com escopo, funções e parâmetros declarados. |
| Sem acções fora do contrato | Operações desconhecidas são rejeitadas na camada cerebral antes de atingirem um objetivo final. |
| Aprovação humana em cartas de risco | As ações sensíveis exigem sempre uma confirmação humana explícita. |
| Registrado AI ações registradas ★ | A execução de ação, resultado e aprovação de provas podem ser escritas para a trilha de auditoria. |
| Visibilidade da política do prestador | O tratamento de dados segue o fornecedor de IA e a implantação selecionada pelo espaço de trabalho. |
| Conformidade & admin | |
| Residência e retenção de dados | A localização e retenção em nuvem seguem a configuração do serviço de espaço de trabalho; os dados self-hosted permanecem na implantação escolhida. |
| Acesso de auditoria exclusivo para o proprietário | O histórico completo de auditoria de IA é restrito ao proprietário do espaço de trabalho. |
| Operações de privacidade | DPA apoio, DSAR Exportar/excluir ferramentas, registros de consentimento e fluxos de trabalho de retenção configuráveis. |
| Gestão de administração do utilizador NOVO | Convide, promova, desativa e audite cada administrador de um console. |
| Gestão de serviços NOVO | Organize equipas em departamentos com o seu próprio acesso e encaminhamento. |
/.well-known/security.txt, ou abrir o página de contacto e escolha a rota de segurança. As evidências atuais de segurança podem ser discutidas durante uma revisão do fornecedor..opsiqx o arquivo usa derivação de chave Argon2id e transmissão autenticada XChaCha20-Poly1305. Opcional Ed25519 procedência verifica origem, e um arquivo alterado, mal desbloqueado ou truncado é rejeitado antes da importação aplica qualquer coisa. As tarefas de backup são executadas em fatias limitadas de trabalhadores para que uma instalação grande não dependa de uma solicitação longa da web.