ДокументацияОткрыть Kanyman
Разделы документации

Разработчикам

Безопасность и production-запуск

Практический чеклист до включения внешнего приложения для реальных пользователей.

Обновлено: 7 августа 2026

Ключи и токены

  • Генерируйте context JWT только на сервере внешнего продукта.
  • Храните приватный ключ и tool credentials в штатном secret storage.
  • Публикуйте только открытый PEM или JWKS.
  • Используйте уникальный jti и срок жизни не более пяти минут.
  • Не передавайте пользовательский JWT внешнего продукта вместо отдельного контекстного токена.

Минимизация данных

  • Передавайте только сведения, необходимые для поддержки текущего сценария.
  • Используйте непрозрачный subject вместо email или телефона, если они не нужны агенту.
  • Отмечайте PII и внутренние поля как sensitive или hidden.
  • Не включайте пароли, OTP, API-ключи, токены и необработанные логи.

Production UAT

  1. 1Проверьте desktop и экран 390x844 на реальном Origin.
  2. 2Создайте сессию с валидным контекстом и замените его после смены объекта.
  3. 3Убедитесь, что повтор jti отклоняется в другой сессии.
  4. 4Проверьте невалидный и истёкший JWT: чат должен продолжить работу.
  5. 5Выполните реальный read-only tool вызов и проверьте серверный subject.
  6. 6Убедитесь, что оператор видит только разрешённые поля и безопасный аудит.
  7. 7Проверьте handoff и ответ оператора в исходном канале.

Продолжить

Безопасность и production-запуск — Kanyman Docs