Güvenlik

Neyi nasıl koruyoruz.

Sahip olmadığımız bir sertifikayı yazmıyoruz. Aşağıdakiler bugün ürünün içinde çalışan önlemler.

Hesap ve oturum

Giriş Supabase kimlik doğrulamasıyla yapılır. Her API isteği oturum jetonuyla doğrulanır; veritabanında satır düzeyi erişim kuralları başka bir kullanıcının kaydına ulaşmayı engeller.

Aktarım ve saklama

  • Uygulama ile sunucu arasındaki bütün trafik HTTPS üzerinden gider.
  • Bağlı hizmetlerin (Gmail, Drive, Slack, GitHub) erişim anahtarları sunucuda AES-GCM ile şifrelenmiş olarak saklanır ve uygulamaya hiç gönderilmez.
  • Yüklediğin ve ürettiğin dosyalar senin hesabına bağlıdır; başka bir hesap adresini bilse de açamaz.

Bilgisayarında çalışan İmdi Code

  • Eşleştirme: Telefonla bilgisayar tek kullanımlık bir kodla eşleşir. Eşleştirmeyi istediğin an kaldırabilirsin; kaldırıldığı anda bağlantı kesilir.
  • Çalışma klasörü: Ajan yalnız seçtiğin klasörde çalışır. Klasör dışına, gizli anahtar dosyalarına (.env gibi) ve sembolik bağlantılarla dışarı çıkan yollara erişimi reddedilir.
  • Kabuk yok: Ajan komut satırı zinciri kurmaz; yalnız izin listesindeki programları düz argümanlarla çalıştırır. Okuma sessiz, değiştirme sana sorulur.
  • Push onayı: Kodu uzak depoya göndermek (push) her seferinde senin açık onayını ister.
  • Durdurma: Çalışan bir işi istediğin an durdurabilirsin; ajan başlattığı alt süreçleri de kapatır.

Masaüstü uygulaması

macOS uygulaması Apple Developer ID ile imzalıdır ve Apple tarafından onaylanmıştır (notarized); macOS açılışta bu imzayı denetler.

Ödeme

Kart bilgin İmdi'ye hiç gelmez; ödeme sağlayıcısının sayfasında girilir. Plan ve kredi yalnız imzası doğrulanmış ödeme olayıyla hesabına işlenir.

Verilerin üzerinde kontrol

Hafızayı görebilir, düzenleyebilir ve silebilirsin. Hesabını uygulamanın Ayarlar › Hesap bölümünden silebilirsin. Ayrıntılar gizlilik politikasında.

Açık bildir

Bir güvenlik açığı bulduysan imdiasistan@gmail.com adresine yaz. Açığı düzeltene kadar herkese açık paylaşmamanı rica ediyoruz.