Desktop-app
De gebruikersclient en lokale uitvoeringsgrens die nu beschikbaar zijn.
Beheer · Voor CISO’s en securityteams
Geef mensen doelgerichte AI-workflows binnen één beheerde omgeving. Keur de modellen, extensies, mogelijkheden en diensten goed die ze mogen gebruiken en volg waar organisatiegegevens naartoe mogen.
Implementatieoverzicht
Workflows beginnen nu in de desktop-app. Een geplande webapp maakt verbinding via een dashboard van de organisatie of een door ISA Warden gehost dashboard. Die keuze bepaalt wie het dashboard beheert en de gegevens bewaart; andere gegevens volgen de geconfigureerde routes voor modellen, opslag, tools en extensies.
De gebruikersclient en lokale uitvoeringsgrens die nu beschikbaar zijn.
Een geplande browserclient via een dashboard van de organisatie of een door ISA Warden gehost dashboard.
Optioneel lokaal SurrealKV-dashboard op een dynamische 127.0.0.1-poort.
Geselecteerde verzoeken kunnen op het apparaat worden verwerkt.
Een door de organisatie beheerd dashboard waarbij dashboardgegevens in de omgeving van die organisatie blijven.
Een door ISA Warden beheerd dashboard waarbij ISA Warden de dashboardgegevens bewaart.
Bestanden kunnen gebruikmaken van objectopslag en ondertekende links die voor de implementatie zijn geconfigureerd.
Modelverzoeken verlaten het apparaat wanneer een goedgekeurde externe provider is geselecteerd.
Gegevensstroommatrix
Elke ingeschakelde mogelijkheid kan een gegevensroute creëren. Gebruik deze matrix om de inventaris voor je gekozen workflows en implementatie op te stellen.
| Gegevens | Herkomst | Kan gaan naar | Primaire beheersmaatregel | Gedrag |
|---|---|---|---|---|
| Chat- en modelverzoeken | Rechtstreekse hostchat, een agent of een extensieworkflow | Het geselecteerde lokale model of de geconfigureerde externe provider | Modelselectie en providerconfiguratie | Configurable |
| Werkruimtemetadata | Desktop-app, geplande webapp en dashboard | Ingebouwd lokaal dashboard, privédashboard van de organisatie of door ISA Warden gehost dashboard | Dashboardselectie, werkruimterollen en groepskoppelingen | Configurable |
| Bestanden en artefacten | Gebruiker, werkruimte of extensie | Lokale cache en, indien geconfigureerd, door het dashboard ondersteunde artefactopslag | Gebruikerstoestemming, bestandsmachtigingen, groepskoppelingen en opslagconfiguratie | Afhankelijk van implementatie |
| Extensiegegevens | Mounted extension | De geïsoleerde groepsmap of een expliciet toegestaan bestand of map | Manifestmachtigingen, rechten van de huidige gebruiker, hostbeleid en startcontext | Configurable |
| Audio en transcriptie | Door de gebruiker gekozen desktopopname | Lokale verwerking of een geconfigureerde transcriptieprovider | Extensiemachtigingen, beschikbare hostmogelijkheid en providerselectie | Configurable |
| Tool- en extensieverzoeken | Host-, agent- of extensieworkflow | Een ingeschakelde lokale tool of goedgekeurd extern eindpunt | Beschikbaarheid van tools, extensiemachtigingen, hostbeleid en beheer van uitgaand netwerkverkeer | Afhankelijk van implementatie |
| Referenties | Configuratie door gebruiker of beheerder | Opslag van referenties verschilt per type en buildscope | Desktop- en implementatieconfiguratie; controleer elk referentiepad tijdens de beoordeling | Afhankelijk van implementatie |
Identiteit en toegang
In plaats van elke afzonderlijke tool een eigen toegangsmodel te geven, combineert ISA Warden identiteit, werkruimterollen, groepszichtbaarheid en resourcemachtigingen.
Dashboardwachtwoorden worden voorzien van een salt en gehasht met Argon2.
Een geslaagde dashboardaanmelding levert een ondertekende JWT met een geconfigureerde levensduur op.
Werkruimterollen geven machtigingen voor het beheren en gebruiken van resources.
Een resource in een werkruimte is niet automatisch beschikbaar voor elke groep.
Beveiligde dashboardbewerkingen authenticeren het verzoek en weigeren toegang wanneer de vereiste scope ontbreekt.
Grenzen van extensies
Normale extensie-interfaces draaien in een iframe en bereiken hostdiensten via een bridge met machtigingscontrole. Elke workflow vraagt specifieke mogelijkheden; bevoorrechte native code en hostmodificaties blijven afzonderlijke, zichtbare vertrouwensbeslissingen.
Extensies geven aan welke machtigingen ze nodig hebben. Een opgegeven machtiging vereist nog steeds ondersteuning door de host en goedkeuring volgens het beleid.
De host voegt de actieve extensie-, werkruimte- en groepsscope toe, in plaats van scope uit iframe-code te vertrouwen.
De host verwerkt de werkruimteauthenticatie. Gewone extensiecode ontvangt geen dashboardtokens.
Werkruimtebestanden en -mappen vereisen expliciete toestemming, beperkt tot de extensie en startcontext. Toestemming kan alleen-lezen zijn en in Instellingen worden ingetrokken.
Elke extensie schrijft eigen inhoud onder de groepsmap. Gedeelde projecten bieden identiteit, geen toegang tot bestanden van een andere extensie.
Native code en hostmodificaties vereisen expliciete bevoorrechte declaraties en een afzonderlijke beoordeling; de gewone interface blijft geïsoleerd in een iframe.
Versleuteling en referenties
ISA Warden handhaaft de beheersmaatregelen die in het product zijn ingebouwd. Je organisatie kiest en beheert de implementatie, verbonden diensten, opslag en omliggende gegevensbescherming.
| Onderdeel | Status | Wat dit betekent |
|---|---|---|
| Web app hosting (planned) | Beoordeling vereist | When available, the web app can use an organization-operated dashboard or an ISA Warden-hosted dashboard. The selected route determines who controls hosting and who holds dashboard data. |
| ISA Warden-hosted dashboard (planned) | Beoordeling vereist | Dashboard data is held by ISA Warden in the hosted option. Hosting controls, regions, retention, subprocessors, backups, and contractual terms must be documented before launch. |
| Dashboard password hashing | Ingebouwd | Random salts and Argon2 hashing are used for dashboard passwords. |
| HTTPS dashboard transport | Ondersteund | The desktop client supports HTTPS dashboard connections when TLS is deployed. TLS termination and certificate operation belong to the deployment; the dashboard server does not configure TLS in-process. |
| Managed model-server credentials | Ingebouwd | Production desktop builds use the operating-system credential store for the managed local model-server secret. This does not describe every credential type. |
| Saved dashboard logins | Beoordeling vereist | The desktop app stores these in an encrypted local bundle, but its current key-management design requires review for your threat model. |
| Database, files, and backups at rest | Onder beheer van de implementatie | Choose and verify volume, database, object-storage, backup, and key-management controls. ISA Warden does not make one universal at-rest guarantee. |
| Workspace-level payload encryption | Beoordeling vereist | No general workspace payload-encryption protocol is established by the current implementation. Validate each selected data route and provider instead. |
| External monitoring and telemetry | Onder beheer van de implementatie | Inventory and verify the exact application build and dashboard configuration before documenting monitoring or telemetry behavior. |
Configuratie is belangrijk
Bepaal welke workflows mensen mogen gebruiken, tot welke gegevens ze toegang hebben en welke lokale, private of externe routes zijn goedgekeurd.
Volgende stap
Bekijk hoe ISA Warden doelgerichte AI-workflows kan samenbrengen in één beheerde omgeving voor je organisatie.