KLAR разворачивается на ваших серверах. Документы не покидают контур. Подробно — как именно система защищает данные.
Три зоны: внутренний контур, контролируемый исходящий, блокированный входящий
Выбирайте режим в зависимости от требований ИБ
Система не обращается к внешним ресурсам. Весь стек работает локально: LLM, embedding, поиск, хранилище.
Включён модуль Collector: мониторинг внешних источников, веб-импорт, облачная LLM. Весь исходящий трафик — через whitelist и аудит.
Четыре уровня контроля: пользователь → роль → пространство → документ
user (только чтение), editor (загрузка документов), admin (управление пространством), superadmin (полный контроль).
Рабочие пространства полностью изолированы. Пользователь одного пространства не видит документы и данные другого.
На каждый документ можно задать правила доступа: конкретный пользователь, группа (отдел) или все пользователи пространства. Fail-closed: нет правила = нет доступа.
Создавайте группы пользователей (отделы, проекты) и назначайте доступ на группу. Массовый импорт пользователей из CSV.
Полная трассировка действий пользователей и системных событий
Каждый поисковый запрос и вопрос к системе логируется: кто, когда, какой запрос, какие документы использованы в ответе.
Все обращения Collector к внешним ресурсам логируются: URL, статус, объём данных, время. Экспорт в CSV/JSON.
Автоматическое выявление подозрительной активности: массовые выгрузки, нетипичные запросы, попытки обхода ограничений.
Многоуровневая защита от атак на языковую модель и утечки данных
Входящие документы проходят валидацию: система отсекает попытки внедрения инструкций через контент документов. Ответы LLM проверяются на соответствие контексту.
Контент из внешних источников (мониторинг, веб-импорт) проходит очистку от мусора, рекламы и потенциально вредоносного содержимого перед попаданием в систему.
Языковая модель не имеет доступа к файловой системе, сети или другим сервисам. Получает только текст запроса и релевантный контекст из документов.
Пароли хранятся в bcrypt. Сессии — криптографически безопасные токены. Автоматическая миграция со старых алгоритмов.
Docker-образ, минимальная настройка, ваше оборудование
Типичное время развёртывания на подготовленном сервере
Поставка как готовый Docker Compose. Все зависимости внутри
Конфигурация через переменные окружения. Секреты — в файле, не в коде