Segurança e governança
Como o Blocchi separa autenticação, autorização, escopo de dados, credenciais de provedores e evidência de auditoria.
O Blocchi trata segurança como limite da plataforma, não como convenção da interface.
Controles principais
- Papel no tenant e viewer data scope são resolvidos no servidor.
- Entitlement de produto não implica automaticamente prontidão de implementação.
- Credenciais de provedores e service secrets permanecem no servidor.
- Política específica da fonte para leitura/escrita por Agent/Data+ é cumulativa com RBAC e capacidade do conector.
- Ações consequenciais usam capacidades registradas, aprovação/confirmação, idempotência e evidência de auditoria.
- Retenção de dados e subprocessadores possuem superfícies públicas dedicadas de transparência.
SOC 2
O Blocchi implementou no repositório um programa estruturado de readiness SOC 2 e operação de evidências para Type II, incluindo calendários de controles, registros de evidência e verificações operacionais. Isso não é o mesmo que afirmar que existe um relatório SOC 2 independente concluído. Claims públicos devem continuar distinguindo controles/readiness implementados de assurance emitida por auditor.
Acesso headless
REST e MCP passam pelo mesmo actor context. Nenhum dos dois permite que o cliente envie tenant ID, papel ou escopo como claim de autorização.
Última atualização em