baseten

Análise de segurança

Quão segura é a Baseten para sua carga de trabalho?

Se você está perguntando quão segura é a baseten, comece pela carga de trabalho, não por um veredito genérico. Esta página descreve o que verificar antes de enviar dados a um endpoint de modelo; ela não pode certificar a Baseten nem substituir sua documentação de segurança atual.

Ilustração de infraestrutura em nuvem com temática da Baseten

Três equívocos sobre segurança

Essas suposições podem transformar uma análise incompleta em uma aprovação injustificada. Trate cada uma como uma questão a verificar com a documentação atual e sua própria configuração.

1

Um endpoint de inferência torna toda a aplicação segura

A Baseten não pode garantir a segurança do seu cliente, das credenciais armazenadas, da validação de solicitações nem do uso posterior da saída do modelo. Um segredo da aplicação exposto continua exposto, independentemente de onde a inferência seja executada.

O que fazer em vez disso

Mapeie todo o caminho da solicitação e analise cada sistema que lida com entradas, saídas ou credenciais.

2

Alegações de segurança resolvem todas as questões sobre tratamento de dados

Uma declaração genérica não informa se suas entradas, logs, backups e exigências de retenção específicas estão cobertos. Esses detalhes dependem do serviço e do contrato aplicáveis.

O que fazer em vez disso

Obtenha os termos atuais de tratamento de dados e documente quais categorias de dados podem ser enviadas.

3

Uma solicitação de teste bem-sucedida comprova que o serviço está pronto para produção

Uma integração funcional com a Baseten estabelece conectividade, não um modelo de autorização, monitoramento, procedimentos de resposta a incidentes ou conformidade com suas políticas.

O que fazer em vez disso

Realize uma análise de segurança separada antes de adicionar usuários reais ou informações confidenciais.

O que é, na prática

A Baseten é uma plataforma de disponibilização de modelos, não uma substituta dos controles de segurança da sua organização. Avalie os limites do serviço junto com a aplicação e as pessoas que a operam.

Obrigatório Opcional
  • Identifique o serviço, a implantação e o fluxo de dados exatos da Baseten que estão sendo analisados. — Uma resposta genérica sobre a plataforma pode não descrever sua implementação.

  • Solicite a documentação de segurança atual e confirme seu escopo e sua data. — Verifique se as evidências se aplicam ao serviço e ao ambiente que você pretende usar.

  • Classifique as entradas e saídas antes de permitir dados confidenciais nas solicitações. — Inclua prompts, materiais enviados, respostas e logs operacionais.

  • Revise o armazenamento de credenciais, as permissões de acesso e a revogação na sua aplicação. — A responsabilidade pela sua integração continua sendo sua.

  • Registre um responsável interno pela aprovação e uma data para reavaliar a decisão.opcional — Útil quando a implantação ou os termos aplicáveis mudarem.

Limites e condições

Use este cronograma relativo de análise como um fluxo de trabalho, não como um registro do histórico de produtos da Baseten. Cada etapa muda o que você pode concluir de forma responsável.

  1. Defina os limites

    Mapeie por onde os dados entram na sua aplicação, chegam à Baseten e retornam. Liste outros serviços que recebem uma cópia. Sem esse mapa, uma afirmação sobre um fornecedor pode ser confundida com uma afirmação sobre o sistema inteiro.

  2. Reúna as evidências aplicáveis

    Solicite documentação que abranja o serviço e a implantação pretendidos. Registre as datas de publicação, o escopo, os termos contratuais e as questões em aberto, em vez de tratar um resumo sem data como uma garantia atual.

  3. Teste seus próprios controles

    Verifique quem pode chamar o endpoint, onde os segredos são armazenados, o que é registrado em logs e como o acesso é revogado. Esses testes dizem respeito à sua integração, mesmo quando a Baseten opera a infraestrutura de inferência.

  4. Aprove ou restrinja a carga de trabalho

    Peça à equipe responsável que compare as evidências com os requisitos de classificação de dados e resposta a incidentes da organização. Se algum requisito ainda não tiver sido verificado, restrinja a carga de trabalho ou adie o lançamento até que a questão seja resolvida.

Quando NÃO usar

Não envie dados regulamentados, confidenciais ou sujeitos a outras restrições à Baseten se você não puder verificar os termos aplicáveis ao tratamento desses dados ou obter a aprovação da sua organização. Não implante uma integração cujas credenciais, regras de acesso ou logs não tenham sido analisados. Se quiser examinar outro serviço, a ação abaixo abre a Synexa; avalie a segurança dela separadamente, em vez de aplicar a ela uma conclusão sobre a Baseten.

Não trate a incerteza como aprovação

  • Interrompa o processo quando faltarem evidências necessárias.
  • Mantenha os dados de teste dentro da classificação de dados aprovada para seu uso.
  • Reavalie a decisão quando a implantação mudar.
Conheça a Synexa

Perguntas frequentes sobre segurança

Não é responsável atribuir uma avaliação universal sem definir o serviço, a implantação, o tipo de dados e o conjunto de controles atuais a serem avaliados. Peça à Baseten evidências relevantes para sua carga de trabalho e, separadamente, analise a segurança da sua própria integração.

Não presuma que o envio de dados confidenciais é permitido apenas porque um endpoint os aceita. Primeiro, verifique os termos aplicáveis ao tratamento de dados, as regras de classificação da sua organização e a aprovação para o caso de uso específico.

Nenhum provedor pode corrigir credenciais que seu aplicativo expõe ou às quais concede acesso amplo demais. Mantenha os segredos fora do código do lado do cliente, restrinja o acesso conforme suas necessidades e teste como você revogaria uma credencial comprometida.

Solicite documentação atual que descreva o escopo dos controles relevantes, o tratamento de dados, a gestão de acesso e os procedimentos para incidentes. Verifique as datas e a aplicabilidade e encaminhe as dúvidas pendentes ao provedor e ao responsável pela revisão de segurança da sua organização.

Experimente um prompt
Experimente um prompt