SocratНа головну

Trust center

Безпека

Socrat мінімізує client-side secrets, ізолює акаунти, шифрує чутливий текст і вимагає явного підтвердження для небезпечних дій.

Оновлено: 29 липня 2026

Захист акаунта

  • Web-сесії використовують HttpOnly та SameSite cookies.
  • Native і CLI pairing видає окремий bearer token, який на сервері зберігається лише як SHA-256 hash.
  • Telegram linking codes одноразові та діють 10 хвилин.

Захист даних

  • Provider API keys не вбудовуються в Apple-клієнти.
  • Повідомлення, памʼять та інтеграційні секрети шифруються на сервері.
  • SSRF-захист блокує loopback, metadata та приватні мережеві адреси для server-side fetch.

Automation

  • Публічне виконання Python вимкнене; локальний subprocess доступний лише явному operator allowlist.
  • Telegram browser sessions ізольовані за користувачем, а personal autofill у групах заблокований.
  • Socrat не вводить картки, CVV, паролі чи OTP і не симулює успішні екстрені виклики.

Повідомити про проблему

Надсилайте звіти на security@socrat.app. Не публікуйте секрети або персональні дані у відкритому issue. Ми підтвердимо отримання й узгодимо безпечний канал для деталей.