Перейти до змісту

Безпека й дані

Meter стоїть між Claude Code і Anthropic, тож кожен запит і відповідь проходять через нього. Ось що він із ними робить — і чого не робить.

Що Meter бачить

  • Для обліку Meter читає обмежену частину кожної відповіді — до 64 КБ з початку й кінця, — щоб узяти кількість токенів і виклики інструментів.
  • Облік іде поза шляхом запиту: відповідь агенту на нього не чекає.
  • Тіло запиту повністю розбирається лише тоді, коли політика команди має правила за репозиторіями чи шляхами. Політики лише з бюджетами його не читають.

Що Meter зберігає

  • Про кожен виклик: хто (розробник і команда), коли, модель і провайдер, токени й вартість, репозиторій, статус і тривалість, security-флаги.
  • Шляхи до файлів і shell-команди, які агент передав в інструменти: до 32 на виклик, кожен до 300 символів. За ними працюють security-флаги.
  • Секрети в цих командах — токени відомих форматів, значення заголовків Authorization, паролі в URL, прапорцях і змінних на кшталт DB_PASSWORD — маскуються ще в шлюзі, до запису. Це розпізнавання за шаблонами: секрет у незнайомому форматі може пройти.
  • Текст промптів, текст відповідей і код Meter не зберігає.

Ключі

  • Ключ Anthropic чи Ollama вашої команди шифрується в базі AES-256-GCM і ніколи не повертається в браузер.
  • Ключі Meter, які розробники прописують в агентах, зберігаються лише як SHA-256-хеш; повністю ключ видно один раз — коли його створюють.
  • До Anthropic іде лише ключ команди; ключ розробника туди не потрапляє.
  • Звіти про помилки не містять тіл запитів, cookie, заголовків чи ключів.

Ізоляція команд

  • Команда береться з вашої сесії чи ключа — ніколи з заголовка чи параметра, який надіслав клієнт.
  • Кожен запит до аналітики фільтрується за командою; оновлення наживо не перетинають межі команд.
  • Ролі owner, admin і member перевіряються на сервері; відкликаний доступ зникає приблизно за 10 секунд.

Вхід

  • Паролі зберігаються лише як stretched-хеш (scrypt), мінімум 12 символів; пошту треба підтвердити.
  • Вхід через Google чи GitHub захищений state, PKCE і перевіркою токена.
  • Кількість спроб входу обмежена; посилання для скидання пароля одноразове, діє годину й завершує всі сесії.

Скільки зберігаються дані

  • Записи про виклики видаляються через 13 місяців.
  • Черга подій тримає їх до 7 днів, щоб жодна не загубилась, поки сховище недоступне.
  • Свій акаунт можна видалити самому: ваші виклики лишаються в історії команди лише під анонімним id. Власник може видалити команду разом з усім, що вона зберігає.

Чого поки немає

  • SSO (SAML чи OIDC).
  • Заявленого регіону розміщення, сертифікацій і щоденних off-site бекапів для хмарної версії.

Self-hosted

Meter розгортається Helm-чартом у вашому кластері. Тоді дані не залишають вашу інфраструктуру, і Meter нічого не повідомляє нам.