1. Czym jest tu macierz kontroli zgodności AI
Macierz to suma dwóch list per framework:- klauzule, które zainstalowany pakiet pokrywa — każda połączona z dokładną polityką guardrail lub firewall, którą zmaterializowała instalacja;
- klauzule, które nigdy nie mogą być zautomatyzowane przez bramę — szkolenie pracowników, umowy z podmiotami przetwarzającymi, fizyczny dostęp — autorowane jako uczciwe luki, więc macierz ujawnia je, zamiast sugerować fałszywe 100%.
Każda klauzula mapuje się na dokładnie jedną z dwóch płaszczyzn:
Płaszczyzna guardrail
Klauzule treści — poufne PII, sekrety, wymagane ujawnienia — mapują się
na regułę guardrail z akcją
block, mask
lub flag.Płaszczyzna firewall
Klauzule akcji — nadmierna sprawczość, niebezpieczne wywołania narzędzi,
egress — mapują się na regułę firewall z
werdyktem
allow / audit / deny na powierzchni inbound, response,
mcp lub egress.2. Stany gotowości, które wiersz może nieść
Każdy wiersz macierzy niesie jeden stan. To są słowa, które czyta audytor, więc oznaczają dokładnie to, co mówią:| Stan | Co oznacza |
|---|---|
covered | Kontrola pakietu jest zainstalowana i egzekwuje klauzulę. |
observe | Zainstalowana, ale tylko-loguj — zbiera dowody by-zablokowano, jeszcze nie egzekwuje. |
gap | Żadna zainstalowana kontrola nie pokrywa klauzuli (lub jest organizacyjna i nie może). |
attested | Klauzula organizacyjna, którą Admin poświadczył jako właściciel, zamiast zautomatyzować. |
drift: jeśli mapowanie zainstalowanego pakietu pozostaje
w tyle za aktualną wersją katalogu, jego wiersze renderują się jako drift,
więc wiesz, by ponownie zainstalować, zanim polegniesz na dowodach.
3. Odczytaj macierz (jedno konkretne wywołanie)
Endpoint gotowości zwraca całą macierz — procenty pokrycia per-framework, uszeregowane największe ryzyka w oknie i jeden wpiscoverage_rows na
klauzulę. Przeglądanie gotowości jest otwarte dla każdego Członka
przestrzeni roboczej i jest darmowe, więc twoi recenzenci bezpieczeństwa
i audytu mogą obserwować macierz bez dostępu do zapisu. Konsola napędza tę
trasę zarządzania pod twoją sesją — nigdy nie wręczasz klucza relay
sk-orca-… trasie zgodności:
guardrail_id (lub firewall_policy_id na płaszczyźnie firewall) to pole
nośne: wiąże klauzulę wprost z obiektem, który możesz otworzyć w konsoli i
edytować jak każdy inny. To linia, którą audytor przechodzi — klauzula → id
kontroli → egzekwująca polityka → dopasowania, które wyprodukowała.
4. Złóż macierz dla swoich frameworków
Budujesz macierz, instalując pakiety. Każda instalacja scala swoje kontrole w jeden guardrail i jedną politykę firewalla oznaczone proweniencją pakietu, a jego klauzule zaczynają zaludniaćcoverage_rows:
- Wybierz swoje frameworki. Instalacja odbywa się z konsoli pod
Compliance → Catalog, jako Admin przestrzeni roboczej. Katalog
obejmuje reżimy bezpieczeństwa i zarządzania AI (
soc2,iso_27001,iso_42001,nist_ai_rmf,eu_ai_act,owasp_llm), reżimy sektorowe (hipaa,pci_dss,glba,nist_800_53) oraz szeroki zestaw regionalnych przepisów o ochronie prywatności (gdpr,uk_gdpr,ccpai więcej). Przeglądaj zestaw na żywo na Frameworkach. - Zainstaluj najpierw w obserwacji. Świeża instalacja ląduje w trybie
obserwacji — akcje guardrail wymuszane na
flag, polityka firewalla w trybie cienia — więc każdy nowy wiersz zaczyna jakoobservei produkuje dowody by-zablokowano, zanim zaczyna egzekwować. - Obserwuj, jak wiersze się wypełniają. Ponownie pobierz gotowość w
prawdziwym oknie. Pokryte wiersze pokazują swój
observe_count; luki pozostają ujawnione; klauzule organizacyjne czekają na poświadczenie. - Przejdź na żywo. Gdy wiersze czytają się czysto, Admin przestrzeni
roboczej przechodzi na żywo, a wiersze
observeprzełączają się na egzekwowaniecovered.
OWASP Top 10 dla aplikacji LLM jest w katalogu jako pakiet
owasp_llm — jego
klauzule (na przykład LLM05:2025 Supply Chain) lądują w macierzy tak samo
jak każdego innego frameworka, zmapowane na żywe kontrole lub ujawnione jako
luki. Zobacz
OWASP LLM Top 10.5. Od macierzy do podpisanych dowodów
Macierz, którą czytasz w konsoli, to te same dane pokrycia, które serializuje raport — więc gdy generujesz dowody, audytor widzi identyczne stany per-klauzula, plus liczniki egzekwowania, które każda kontrola wyprodukowała w okresie. Klauzula, która zablokowała 4000 żądań, i klauzula z zerowymi dopasowaniami czytają się bardzo różnie, a raport pokazuje obie. Raporty są haszowane SHA-256, podpisane Ed25519 i publicznie weryfikowalne.Co pakiet mapuje do macierzy
Co pakiet mapuje do macierzy
Dokładne obiekty guardrail i firewall, które pakiet materializuje, i jak
każda klauzula łączy się ze swoją egzekwującą polityką — zobacz
Zawartość pakietu.
Obserwuj zanim zaczniesz egzekwować
Obserwuj zanim zaczniesz egzekwować
Dlaczego każdy wiersz zaczyna w obserwacji, co loguje i jak przejście na
żywo go przełącza — zobacz
Obserwacja vs egzekwowanie.
Podpisany raport
Podpisany raport
Jak macierz renderuje się dla audytora, ze stanami per-klauzula i
licznikami egzekwowania — zobacz
Podpisany raport.
6. Gdzie iść dalej
Zainstaluj pakiet
Pełny przepływ instalacji, który zaludnia macierz — wybór kontroli, tryb
obserwacji i przejście na żywo.
Wszystkie frameworki
Katalog na żywo frameworków, których klauzule możesz zbudować w macierz.
Guardrails vs Firewall
Dwie płaszczyzny, na które wiersz macierzy może się mapować, i jak
resolver uruchamia je razem.
Współdzielona odpowiedzialność
Dlaczego niektóre klauzule są egzekwowalne przez bramę, a inne pozostają
twoje — granica, którą odzwierciedla każdy wiersz luki.
