/v1/chat/completions bez zmian.
Przeglądanie katalogu i odczyt gotowości są otwarte dla każdego Membera i
bezpłatne. Instalacja paczki, generowanie raportu, wyjście na żywo i
ustawienie rezydencji to akcje Admina przestrzeni roboczej i wymagają
płatnego planu — brama egzekwuje oba po stronie serwera. Trasy zarządzania
zgodnością pod
/api/compliance/* używają twojej sesji konsoli, nie klucza
relay.1. Przepływ dowodów SOC 2 AI w czterech ruchach
Ślad dowodów SOC 2 na OrcaRouter to cztery kroki, które uruchamiasz raz, potem ponownie uruchamiasz raport, kiedy audytor chce świeżej migawki:Zainstaluj paczkę
Paczka
soc2 materializuje guardrail i politykę firewalla zmapowane na
Trust Services Criteria — zainstalowane najpierw w trybie observe.Obserwuj, potem egzekwuj
Observe zbiera dowody „byłoby-zablokowane” z zerowym promieniem rażenia;
go-live przełącza te same kontrole na egzekwowanie.
Wygeneruj podpisany raport
Wyeksportuj raport gotowości podpisany Ed25519, zhashowany SHA-256
jako PDF, JSON lub CSV.
Udostępnij audytorowi
Wręcz link udostępniania tylko do odczytu; audytor weryfikuje podpis
wobec klucza publicznego OrcaRouter — bez potrzeby konta.
2. Zainstaluj paczkę SOC 2
Otwórz Compliance w konsoli i przejrzyj katalog (GET /api/compliance/catalog, Member). Paczka soc2 mapuje się na
AICPA SOC 2 Trust Services Criteria. Jej kontrole egzekwowane przez bramę
to obsługa danych poufnych (TSC CC6.1), monitorowanie systemu (TSC CC7.2) oraz
ślad audytu wywołań narzędzi (TSC CC7.2). Zainstaluj ją (Admin przestrzeni
roboczej, płatny plan):
- jeden guardrail przestrzeni roboczej — płaszczyzna polityki treści (PII, sekrety i reszta kryteriów, które prześwietlają tekst żądania/odpowiedzi), oraz
- jedna polityka firewalla przestrzeni roboczej — płaszczyzna akcji (wywołania narzędzi, dyspozycje MCP i egress, które mapują się na kryteria dostępu i zarządzania zmianą).
Paczka ląduje domyślnie w trybie observe. W observe akcje guardrailu są
wymuszane do flag, a polityka firewalla działa w cieniu — każda
kontrola rejestruje, co by zrobiła, nie dotykając ani jednego żywego
żądania. To twoja pierwsza partia dowodów.
3. Odczytaj swoją żywą gotowość
Z zainstalowaną paczką Compliance → Readiness (GET /api/compliance/readiness, Member) pokazuje twoją postawę per
framework: ile kontroli egzekwuje, ile jest wciąż w observe i ile
pozostaje lukami. Każda klauzula mapuje się na kontrolę guardrailu lub
firewalla, która ją spełnia, ze stanem pokrycia, w który możesz wniknąć.
4. Przełącz z observe na egzekwowanie
Gdy dowody „byłoby-zablokowane” wyglądają czysto, wprowadź paczkę na żywo (Admin):5. Wygeneruj podpisany raport
To artefakt, który wręczasz audytorowi. Wygeneruj go (Admin):format to jeden z pdf, json lub csv. Każdy raport jest podpisany
Ed25519 nad kanonicznym hashem dowodu i niesie hash treści SHA-256, więc
jest odporny na manipulację oraz niezależnie weryfikowalny — audytor nie
musi ufać twojemu zrzutowi ekranu, weryfikuje podpis.
Co jest w raporcie
Co jest w raporcie
Macierz pokrycia każdego zainstalowanego frameworku: klauzula → kontrola
→ stan (enforcing / observe / gap), plus dowody „byłoby-zablokowane”
przechwycone podczas observe. Klauzule organizacyjne są wymienione jako
ujawnione luki, nie po cichu pominięte.
Dlaczego jest weryfikowalny
Dlaczego jest weryfikowalny
Podpis wiąże hash dowodu raportu z kluczem podpisującym OrcaRouter.
Każdy — w tym audytor bez konta OrcaRouter — może potwierdzić, że raport
nie został zmieniony po wygenerowaniu, sprawdzając go wobec klucza
publicznego.
6. Udostępnij go swojemu audytorowi
Utwórz link udostępniania tylko do odczytu dla raportu (Admin):| Endpoint | Cel |
|---|---|
GET /api/public/compliance/pubkey | Pobierz klucz publiczny Ed25519. |
POST /api/public/compliance/verify | Potwierdź podpis + hash raportu. |
7. Przypnij, gdzie żyje raport
Audytorzy i regulatorzy często dbają o to, gdzie dowody są przechowywane. Ustaw region, do którego przypięte są artefakty raportu zgodności (us,
eu, uk, ap, cn, global) przez PUT /api/compliance/residency
(Admin). Odczyty raportu z innego regionu są wstrzymywane.
8. Zweryfikuj przed audytem
Udowodnij, że ślad jest prawdziwy, zanim ktokolwiek go przejrzy:Potwierdź pokrycie
Otwórz Readiness i potwierdź, że kontrole SOC 2, których oczekujesz,
pokazują enforcing, a nie observe, bez zaskakujących luk.
Wykonaj round-trip podpisu
Wygeneruj raport, potem
POST /api/public/compliance/verify go wobec
klucza publicznego — potwierdź, że waliduje, zanim udostępnisz.Powiązane
Referencja Guardrails
Płaszczyzna polityki treści, którą materializuje paczka SOC 2.
Referencja Firewall
Płaszczyzna akcji stojąca za kontrolami dostępu i zmiany paczki.
Tryby egzekwowania
Jak różnią się observe, cień i egzekwuj — i dlaczego observe najpierw.
Wdrożenie HIPAA
Ten sam przepływ paczka-i-raport dla frameworku ochrony zdrowia.
Logowanie bezpieczne dla PII
Trzymaj surowe PII poza logami, z których czerpie twój dowód.
Lista kontrolna go-live
Włącz zero trust, zanim przełączysz kontrole na egzekwowanie.
