1. Přístup k zabezpečení
DIRI AI používá kontroly založené na riziku, které mají chránit důvěrnost, integritu a dostupnost. Bezpečnost je sdílená: DIRI AI chrání službu a nastavenou infrastrukturu; zákazníci chrání své uživatele, zařízení, přihlašovací údaje, volbu obsahu a rozhodnutí správců.
Tento přehled popisuje návrh kontrol. Netvrdí, že DIRI AI má certifikaci ISO 27001, SOC 2 nebo PCI DSS, že prošlo penetračním testem ani že je služba nepřerušovaná. Certifikace poskytovatele se nestává certifikací DIRI AI.
2. Totožnost, přístup a oddělení tenantů
Kontroly zahrnují:
- jedinečné identity uživatelů a chráněné produkční relační cookies;
- serverovou autorizaci podle role a tenantu;
- správu pozvánek, rolí a odebrání členů administrátorem;
- nejnižší nutná oprávnění k produkčním systémům a účtům poskytovatelů;
- oddělené neprodukční a produkční prostředí a nastavení;
- omezení četnosti a kontroly proti zneužití; a
- auditní záznamy bezpečnostně významných úkonů správce a předplatného.
DIRI AI testuje přístup mezi tenanty, kontroluje oprávnění a ověřuje kontroly obnovy účtu. Vícefaktorové ověření má být zapnuto u poskytovatelů a privilegovaných účtů a nabídnuto zákazníkům, je-li podporováno.
3. Ochrana údajů
Podporovaný provoz používá TLS při přenosu. Spravovaní poskytovatelé šifrují uložená data svými standardními kontrolami a informace o poskytovatelích a předání uvádí Seznam dalších zpracovatelů. Tajné údaje musí být mimo zdrojový kód a běžné logy. Zadání platebních karet je delegováno poskytovateli plateb, takže DIRI AI nepotřebuje úplné číslo karty.
Ukládání hlasových nahrávek je ve výchozím stavu vypnuté. Telemetrie musí být sanitizovaná a Zákaznický obsah pokud možno vyloučen z běžných logů. Produkční ladění musí být časově omezené, schválené a zaznamenané.
4. Bezpečnost aplikace
DIRI AI používá kontrolu změn, automatizované testy, prověrky závislostí a tajných údajů, kontroly důvěryhodného vstupu a podepsaná zpětná volání poskytovatelů k ochraně změn aplikace a externích integrací.
Přístup k poskytovatelům, registrace a platby chrání příslušné přístupové, právní, platební a bezpečnostní kontroly. Tyto kontroly se neoslabují jen proto, aby byla funkce dostupná.
5. Monitoring a reakce na incidenty
Služba používá sanitizovanou telemetrii aplikačních chyb, provozní metriky, auditní logy a události poskytovatelů. DIRI AI po podstatných změnách přezkoumává pokrytí monitoringu, kvóty, doručení upozornění a provozní odpovědnost. Interní metriky nejsou marketingovou analytikou.
Podezření na incident se třídí, omezuje, vyšetřuje, napravuje a dokumentuje podle Zásad pro bezpečnostní incidenty. Povinnosti u porušení osobních údajů se posuzují odděleně od běžné nedostupnosti.
6. Dostupnost, zálohy a obnova
Architektura používá spravovaný hosting, databázi, cache/fronty a objektové úložiště. DIRI AI testuje nastavení záloh, obnovy, opakování front a životního cyklu údajů. Dokud nejsou cíle doby a bodu obnovy formálně změřeny a sjednány, standardní plány je neslibují.
Standardní plány nemají procentní SLA dostupnosti. Tím nejsou omezena kogentní spotřebitelská práva na shodu a nápravu.
7. Riziko poskytovatelů
Poskytovatele prověřujeme podle účelu, přístupu, smluvních podmínek, bezpečnostních informací, míst zpracování, mechanismu předání, uchovávání a mazání. Předává se jen minimum potřebných údajů. Seznam dalších zpracovatelů uvádí poskytovatele používané pro příslušné funkce.
8. Povinnosti zákazníků
Zákazníci musí:
- používat silné jedinečné přihlašovací údaje a vícefaktorové ověření, je-li dostupné;
- udržovat zařízení, prohlížeče a integrace aktuální;
- přidělovat nejnižší potřebné role, kontrolovat členství a včas odebírat bývalé uživatele;
- nevkládat zbytečné citlivé údaje ani údaje skutečných klientů;
- před uzavřením účtu ověřit exporty a chránit stažené soubory;
- nastavit zákonnou dobu uchování a informování zaměstnanců; a
- bezodkladně hlásit podezření na narušení bez zveřejnění zneužitelných podrobností.
9. Hlášení zranitelností
Na security@diriai.com pošlete stručné hlášení s dotčenou cestou, postupem reprodukce, dopadem a bezpečným důkazem. Nepřistupujte k údajům jiného zákazníka, nenarušujte službu, nepoužívejte sociální inženýrství, neodnášejte data ani nepožadujte platbu. Po potvrzení problému testování zastavte a umožněte přiměřenou dobu na prošetření.
Pokud není samostatně zveřejněn, neexistuje veřejný bug bounty ani široký safe-harbour program. Hlášení v dobré víře budou řešena odpovědně, tento přehled však neopravňuje k jinak protiprávnímu jednání.
10. Kontakt a verze
Bezpečnostní hlášení: security@diriai.com. Incidenty soukromí: privacy@diriai.com. Verze: 1.2.0. Datum: 30. srpna 2026.