Fałszywe rejestracje
Boty tworzą konta szybciej, niż Twój zespół może je usunąć.
Zniekształcają wskaźniki, przekraczają limity i przygotowują grunt pod oszustwa.
Corpilus Shield to warstwa bezpieczeństwa pomiędzy użytkownikiem, Twoją witryną, e-sklepem, backendem i narzędziami AI. Chroni formularze, logowanie, realizację transakcji, przesyłanie plików i czat współpracujący z Twoimi danymi. Sprawdza ryzykowne żądania, odpowiedzi i działania narzędzi, anonimizuje wrażliwe dane i zatrzymuje problemy, zanim dotrą one do Twoich systemów.
15-minutowa rozmowa techniczna. Przejrzymy czat, stronę, narzędzia MCP albo najbardziej ryzykowny przepływ danych.
Three real attacks every business sees daily. Then one line of code that stops all of them.
Credential stuffing is the most common attack on the open web. A bot uses lists of leaked username/password pairs from previous breaches — your site, your users.
Real HTTP request to our production API. No login required.
Real HTTP request to our production API. No login required.
We'll scan your domain for 18 known vulnerabilities — admin path probes, missing security headers, exposed config files, supply-chain risks, AI scraper policy — and send you a branded PDF report.
Atak nie musi już wyglądać jak klasyczny hack. Może to być zachęta do czatu, plik w formularzu, fałszywy login lub połączenie MCP z żądaniem większej ilości danych, niż powinien otrzymać.
Boty tworzą konta szybciej, niż Twój zespół może je usunąć.
Zniekształcają wskaźniki, przekraczają limity i przygotowują grunt pod oszustwa.
Ktoś testuje skradzione lub odgadnięte hasła w Twojej witrynie, często rozproszone na tysiące adresów IP.
Jedno udane logowanie może zamienić konto klienta w incydent.
Twoja skrzynka odbiorcza zapełnia się wiadomościami, których nie napisał żaden człowiek.
Prawdziwe wiadomości od klientów zostają zakopane, zespół traci czas i cierpi na tym dostarczalność.
Oszuści sprawdzają tysiące kart w porównaniu z Twoją kasą pod kątem centów, aby sprawdzić, które liczby działają.
Dostawcy płatności nakładają na Ciebie kary, zaufanie Stripe spada, a prawdziwi klienci mogą zostać zablokowani.
Makrowirusy, pliki PDF zawierające ładunki JavaScript i SVG są dostarczane jako załączniki za pośrednictwem formularza kontaktowego.
Złośliwe oprogramowanie dociera do skrzynki pocztowej, dysku w chmurze lub komputera kolegi.
Osoba atakująca używa Twojego formularza do wysłania wiadomości e-mail w imieniu banku lub dostawcy z załączoną fałszywą fakturą.
Twoja marka staje się drogą do phishingu, stwarzając ryzyko reputacyjne i prawne.
Skrobaki kopiują Twój katalog, ceny i kopiują dla konkurencji lub fałszywych sklepów.
Tracisz wartość SEO, przewagę cenową i treści, za których utworzenie zapłaciłeś.
Chatbota można nakłonić do złamania zasad lub ujawnienia podpowiedzi systemowych.
Wewnętrzne instrukcje lub wyciek danych, za który odpowiedzialność ponosi Twoja firma.
To nie jest osiem odrębnych problemów. Stanowią jeden problem: niestrzeżony dostęp do Twoich danych, kont i narzędzi. Shield umieszcza te wejścia w ramach jednej zasady i jednej ścieżki audytu.
47% ruchu internetowego w 2026 r. nie będzie pochodzić od ludzi. (Raport złego bota Imperva.)
Shield pomaga firmom korzystać z AI bez ślepego ufania każdemu monitowi, odpowiedzi lub wywołaniu narzędzia. Może chronić Corpilus AI i czat, z którego już korzystasz, poprzez proxy LLM, silnik zasad MCP, anonimizację wrażliwych danych, widżet formularza internetowego i reguły podlegające audytowi.
Ta sama polityka może obejmować formularze kontaktowe, logowanie, przesyłanie, czat AI, wywołania narzędzi MCP i dostęp do bazy danych tylko do odczytu. Twój zespół widzi ryzyko w jednym panelu, a nie w pięciu oddzielnych narzędziach.
Prompt injection, jailbreak, wyciek system promptu, nadmierne wywołanie MCP lub dane wrażliwe w tekście są oceniane zanim żądanie przejdzie dalej.
PII, sekrety, klucze API i identyfikatory firmowe mogą być anonimizowane, redagowane lub blokowane zgodnie z polityką. Celem nie jest spowalnianie AI, ale zapobieganie niepotrzebnym wyciekom.
Każda decyzja ma powód, poziom ryzyka i ścieżkę audytu. Szczegóły wykrycia są zabezpieczone przed obejściem, a klienci otrzymują wyjaśnienia, eksport logów i dokumentację techniczną.
Shield to nie tylko ochrona przed botami. Jest to warstwa bezpieczeństwa dla miejsc, w których użytkownik lub agent wchodzi w interakcję z Twoją firmą: monit, formularz, przesyłanie, logowanie, narzędzie MCP lub zapytanie do bazy danych.
Łączy sygnały behawioralne z rotującym device fingerprint i reputacją IP. Progi detekcji nie są publikowane, aby uniemożliwić mapowanie kalibracji.
Ograniczanie dostępu do konta działa niezależnie od adresu IP, serwer proxy k-anonymity HIBP nigdy nie widzi hasła w postaci zwykłego tekstu. Zmiana hasła wymaga połączenia sygnałów dotyczących szybkości, ostatniego logowania i dryfu sesji.
Serwer proxy LLM to BYOK — nigdy nie widzimy ani nie przechowujemy tokenów klientów. Semantyczna zapora sieciowa wykorzystuje lokalne modele osadzania, bez kosztów API za każde żądanie.
Pracuje z hash card-fingerprint od PSP — nigdy nie widzimy surowego PAN. Łączy BIN-level velocity i fingerprint linking między device / session / tenant.
Upload przechodzi przez kwarantannę z allowlistą rozszerzeń, magic-byte sniffingiem i content scanningiem. Detekcja phishingu jest brand-agnostyczna — wykrywa wzorzec, nie konkretną markę.
Walidacja AST przy każdym zapytaniu. Redakcję w polu wrażliwym można skonfigurować dla każdego dzierżawcy. Wykrywanie kryptowalut obejmuje 7 formatów adresów blockchain.
Nowe reguły przechodzą canary rollout z gatingiem opartym o anomalie. Cross-tenant learning propaguje tylko anonimizowane wzorce z maturity: experimental → candidate → confirmed.
RLS jest wymuszony na wszystkich tabelach shield_*. HMAC signing secret jest server-only — wyciekły site_key nie sfałszuje tokena. Audit log zawiera actor, timestamp, before/after diff.
SDK ma 3-stanowy circuit breaker (closed / open / half-open), nie zależy od pojedynczego punktu awarii. Kod remediacji pozwala frontendowi pokazać czytelny komunikat dla użytkownika.
Append-only na poziomie roli bazy danych (REVOKE UPDATE, DELETE), pary kluczy Ed25519 per-tenant i kotwiczenie RFC 3161 przeciwko zewnętrznej TSA. Pojedynczy zmieniony bajt wewnątrz logu unieważnia każdy kolejny hash — łańcuch odmawia weryfikacji, a manipulacja jest audytowalna.
Migawki są zapieczętowane kopertą hybrydową (RSA-OAEP-SHA256 dla klucza AES-256-GCM, AES-256-GCM dla ładunku). Archiwum można przesłać do dowolnego sklepu kompatybilnego z S3. Cotygodniowe automatyczne archiwizacje cron są opcjonalne. Tylko posiadacz klucza prywatnego może odszyfrować — infrastruktura Shield nie może odczytać wcześniejszych migawek.
Keystroke dynamics, mouse trajectory R², scroll patterns, touch events, form-fill timing, page-dwell — multi-signal inputs fed into the local scorer and backend scoring pipeline.
Canvas, WebGL, audio context, font detection, navigator fingerprinting fused into a SHA-256 device hash. Detects headless browsers and anti-detect tools.
Short-lived cache snapshot of device_hash, webgl_renderer, user_agent, timezone, screen_resolution at session start. Sensitive events (login, form submit, checkout) compare the live fingerprint; drift adds significant risk signals respectively.
OpenAI- and Anthropic-compatible base URL. Shield scans every prompt before forwarding and every completion before returning, blocks on policy hit, strips PII / secrets on stream.
Embedding-based detection across many attack categories. "Disregard earlier directives" ≈ "Ignore previous instructions" at cosine similarity. Ollama-local embeddings — zero per-request API cost.
Tool-call interception for Claude / Cursor / IDE agents. JSON Schema validation of arguments, chain-step limit, domain allowlist, explicit approval gates on destructive tools. Inspects every invocation against agent-protection rules before execution.
40+ patterns scanning input + output + tool calls before / after the model runs. Runs alongside the Semantic Firewall for layered defence.
5 tools exposed via MCP: shield_get_stats, shield_get_threats, shield_add_rule, shield_get_events, shield_verify_token. Let your Claude / Cursor agent investigate and act on incidents without leaving the chat.
AST-parsed SQL validation. Blocks UNION, INTO OUTFILE, pg_sleep, information_schema. LIMIT capped. Sensitive columns (password, api_key, ssn) auto-redacted. Query fingerprinting and honeytoken trap tables.
Wallet detection: BTC (P2PKH/Bech32), ETH, SOL, TRX, XRP, LTC, DOGE. BIP-39 seed phrase scanning (12/24 word). Signing prompts (EIP-712). Mining domains blocked. Payment redirect patterns.
Bigram gibberish detection (EN / DE / CS / SK / ES), 100+ disposable email domains, spam patterns (repeated chars, ALL CAPS, URL flood), suspicious name detection. Phishing and bad-content corpus covers 9 languages (see Phishing card). Additive scoring with cluster bonuses.
Multi-layered email + attachment scanner. Detects Slovak/Czech/Polish/German/French/Spanish/Serbian bodies stripped of diacritics (the strongest real-world phishing signal), password-hint social engineering across 9 languages, mainframe-mimicry filenames, and password-protected PDF / Office files. Brand-agnostic cluster catches the same shape with any impersonated company name.
check_upload() accepts form_fields. When a file upload is accompanied by form data (title, description, name, message), Content Quality Scoring runs on those fields too. A clean PDF with gibberish metadata still gets rejected at high-confidence score.
Every file passes a quarantine gate — extension allowlist, magic-byte MIME sniffing, Office macro detection, PDF JavaScript / Launch / OpenAction, SVG / HTML script injection. Per-tenant max size and extension list.
Python (FastAPI / Django / Flask), Node.js (Express / Next.js), PHP (WordPress / Laravel). Validates X-Shield-Token on every request. No token → 403. HMAC verify is cached with a short-lived cache per (token, path).
3-state breaker (closed / open / half_open) in all three backend SDKs. After consecutive transport errors → OPEN for a brief interval → 1 HALF_OPEN probe. 4xx doesn't trip the breaker. PHP uses APCu for cross-FPM-worker state. No more timeouts on every request during an upstream incident.
Reason → (machine_code, human_hint) map. /shield/verify and all 3 SDK 403 bodies return remediation + remediation_code. Legit false-positive users see "Your session expired — please reload" instead of a silent 403.
Drop-in PHP plugin: auto-injects the widget, ships middleware that validates Shield tokens on /wp-login.php and admin endpoints. Fail-closed by default, configurable.
Multi-dimensional rate limiting: per-IP, per-device, per-endpoint, with progressive escalation. Server-side counters with sliding windows.
IP geolocation via ip-api.com (short-lived cache). Per-site blocked / allowed country lists. Datacenter and proxy / Tor score modifiers. Page-load hard block with access-denied overlay before widget initialises.
Widget prevents form submission at high-confidence score. Red overlay: "Blocked by Corpilus Shield". Server-signed HMAC-SHA256 tokens auto-attached to fetch() via interceptor.
278 compiled detection patterns scanned automatically on every event — covers all OWASP Top 10 2025 categories. Payload-level inspection happens before scoring.
AI analyzér analyses events continuously. RAG context grounded in a curated security knowledge base. Auto-creates threats and rules from real observations.
Pre-built threat-intel context (mini-CAG). Bot signatures, attack patterns, OWASP samples baked in — new sites are protected from the first page view.
Shield's Security Knowledge collection ships with curated docs (OWASP Top 10, bot detection, incident response). Admins can upload their own company playbooks, post-mortem reports, or domain-specific threat intel. Every upload runs through a multi-layer scan. Clean docs land as trust_state='pending' until an admin explicitly promotes them to 'active'. Only active docs reach the AI analyzer's RAG context.
Anonymised pattern sharing — IPs reduced to /24, PII stripped, maturity gating (experimental → candidate → confirmed). One tenant's confirmed attacker becomes everyone's known threat within minutes.
Widget MutationObserver snapshots all <script> tags at boot. Any subsequently injected script is reported as script_integrity_violation telemetry with src, external/same-origin, content length, stable hash. Capped per page-load. Tenant allowlist for trusted CDNs.
Redis counter per SHA-256(account_id). Each failure over the cap adds significant risk score. A distributed attack that spreads many attempts over thousands of IPs still lands on the same account bucket — the attempt on victim@corp.com triggers challenge regardless of which IP sent it. Counter resets on a successful login.
GET /shield/password/breach-range/{prefix} — client computes SHA-1(password) locally in the browser, sends only the 5-char hex prefix, Shield proxies to api.pwnedpasswords.com and streams back the suffix+count list. Client compares its own suffix locally. Server never sees plaintext OR the full hash.
A/AAAA + MX record check on signup. Fail-open on timeout. Short-lived per-domain cache so rapid signup waves from the same throwaway domain don't re-hammer DNS.
25+ protected brands (Google, Microsoft, Apple, PayPal, Stripe, Meta, LinkedIn, Revolut, SK/CZ banks & insurers). Three-tier detector: 1) normalised exact match via homoglyph map, 2) Levenshtein distance for long brands, 3) brand-substring + decorative suffix (secure/login/support/verify/auth/signin/account/official/help).
Velocity counters per IP and per device. Recent-login requirement: no successful login from this device recently → significant risk signal. Session Continuity: password_change is now in the SENSITIVE event set, so full fingerprint drift blocks immediately. The classic 'attacker grabs session → changes password → locks out user' chain needs to survive all three gates.
Email (HTML), Slack, Discord, generic JSON webhooks. Weekly security report with stats, top threats, block rate. Per-webhook severity gate (low / medium / high / critical).
Every rule change, site config edit, manual block, AI decision is recorded with actor, timestamp, before/after diff. Hash-chained, signed, and exportable as auditor-ready evidence bundle.
HMAC-SHA256 tokens are minted server-side from the per-site secret and returned via /shield/events. The widget never holds the signing secret — a leaked site_key cannot be used to forge valid tokens.
PostgreSQL Row-Level Security forced on all shield_* tables. Each request runs under a tenant-scoped role — no application-layer bypass possible even if the API has a bug.
Tracks attempts per card BIN across rolling windows. Burst patterns consistent with card-testing activate progressive challenge or block. Thresholds are tenant-tunable; defaults are conservative.
When the same PSP-provided card fingerprint appears across multiple devices, sessions or tenants in a short window, attempts are correlated and scored as a coordinated attack. Raw PAN never leaves your PSP.
Tenant-scoped baseline of issuer-country distribution. A sudden concentration of attempts against issuers from a small number of countries — well above baseline — flags probable carding traffic.
Aggregates multiple signals — diverse BIN spread, same device or session, high failure ratio — into a named carding verdict. Upgrades decision severity when confirmed by post-charge PSP feedback.
Slow-burn attacks no longer slip through. Shield watches the whole conversation arc, not just one message at a time. An attacker who chats innocuously for many turns and only then pivots to data extraction or credential phishing is caught at the moment the pattern emerges.
Before your agent runs a tool, Shield asks: is the user's actual intent consistent with calling this tool? A request to summarise a document should not trigger a database export. A travel-booking chat should not be calling a payments tool. Mismatches are gated for review.
Compromised agents and curious LLMs typically scan the environment before acting — listing directories, reading config paths, enumerating environment variables. Shield flags this reconnaissance pattern early, before any data leaves the box.
A single conversation can never quietly burn your whole monthly AI budget. Shield enforces a per-session ceiling on tokens, tool calls and elapsed time. When the cap is reached the session is paused or terminated and the operator is notified.
Shield learns what normal looks like for each user — typical hours, typical actions, typical pace — and quietly flags the day that pattern breaks. A logged-in session that suddenly behaves nothing like the real user is treated as a possible takeover.
Decoy records, files and credentials are planted in places only an attacker would dig. Real users never see them. The moment one is touched, accessed or used, Shield has a high-confidence breach signal with effectively zero false positives.
Attackers hide malicious payloads inside layered encodings — base64, hex, percent-encoding, unicode escapes — to slip past simple string filters. Shield unwraps these layers before scoring, so the underlying attack is matched against the same protections as a plain-text version.
Before any rule, model or scorer update ships, it is run against a continuously growing corpus of real-world attack scenarios. If a release accidentally weakens detection on a known threat shape, the change is blocked at CI — not after a customer is breached.
Every security decision and config change is written to a tamper-evident chain. Edits and deletions are mathematically detectable. Auditors, regulators and incident responders get a trustworthy timeline even in the worst-case scenario where an attacker reaches admin credentials.
When something happens, you do not want to spend hours collecting logs. One click produces an encrypted, time-stamped bundle of the relevant tenant state — events, rules, decisions, recent traffic — ready to hand to your security team, lawyer or regulator.
Shield does not lock you into one AI vendor. Bring your own OpenAI / Anthropic / Google key, point at a dedicated Ollama instance, or run fully local. Set hard cost caps and routing rules. Your data flows only to providers you explicitly approve.
For your highest-risk actions Shield can require a hardware-rooted gesture: Touch ID, Windows Hello, a hardware security key. These are physical-presence checks that an LLM-powered agent or remote attacker cannot solve, no matter how clever the prompt.
For regulated, classified or disconnected environments Shield ships as a self-hosted package with signed release artifacts and a fully offline install path. Nothing has to talk to the public internet, but you still get rule, model and intel updates on your own schedule.
Shield can flag form, message and document submissions that look machine-generated rather than human-typed. Combined with behaviour and timing signals, this gives operators a clear answer to "is this real?" on application forms, CVs, support tickets and reviews.
The widget snapshots fetch, XHR, navigator and userAgent at boot and re-checks periodically. If a browser extension, injected script or third-party tag flips navigator.webdriver, wraps fetch, replaces XHR or mutates navigator descriptors, Shield reports the tampering and can refuse to issue a token. Per-attribute form.action / hidden-input change tracking is roadmap, not wired today.
Every request is checked in O(1) against 48,000+ real-time threat indicators refreshed frequently. No customer setup — platform-funded. Adds score boost on match.
Premium reputation services lookup on suspicious events only. Per-tenant Fernet-encrypted keys; no platform-shared keys, lookups happen on your quota.
All ten 2025 OWASP categories addressed — A01 access control, A02 misconfig, A03 supply chain, A04 crypto, A05 injection, A06 design, A07 auth, A08 integrity, A09 logging, A10 exception handling. Pattern set sourced from OWASP CRS v4, nuclei templates, PayloadsAllTheThings.
Identifies bots from OpenAI, Anthropic, Google-Extended, Perplexity, ByteDance, CommonCrawl, Meta, Apple, Cohere, Mistral, AllenAI, You.com and more. Tenant chooses block / monitor / allow per vendor.
log4j JNDI gadgets (${jndi:ldap://...}), LDAP injection, XML External Entity, MongoDB-style NoSQL operator injection — all blocked at the /shield/events ingest before reaching your backend.
Read-only view of all 278 patterns Shield runs on every request, grouped by category. Customers see exactly what's protecting them — no marketing claims to verify.
Kliknij kartę, aby rozwinąć opis techniczny i threat model.
Ataki oparte na LLM pokonują teraz naiwne wykrywanie botów — realistyczne sesje Playwright, trajektorie myszy oparte na krzywej Beziera, rozwiązywanie obrazów CAPTCHA. Dostarczyliśmy 8 faz wzmacniania po stronie klienta, aby widget bronił się przed adaptacyjnymi przeciwnikami.
Zero zmian w instalacji — ten sam one-line snippet nadal działa.
Czas działania jest łączony na dzierżawcę tygodniowo. Inżynieria wsteczna widżetu jednego dzierżawcy nie pomaga w ataku na innego.
Migawki widżetów window.fetch, XMLHttpRequest, navigator podczas uruchamiania — ponowne sprawdzanie co 15 sekund. Złośliwe rozszerzenia zostają wyłapane.
Backend nie zwraca już wyniku ani przyczyny do widżetu — zamyka wykorzystanie adaptacyjnego wycieku gradientu przez atakujących.
Wyzwanie UV oparte na sprzęcie — Touch ID, Windows Hello, klucze bezpieczeństwa. Żaden LLM nie jest w stanie tego rozwiązać.
Na urządzeniu k-means przypisuje każdą sesję do jednego z 8 profili — 4 ludzi, 3 boty, 1 nieznany. Backend używa go jako prostego klucza osoby.
Wynik podobieństwa między sesjami zapisany w pamięci podręcznej w localStorage. Nagłe upadki wskazują na fałszowanie.
Kiedy ponad 10 osób ma wspólne zachowanie + IP CIDR + podpis rodziny UA, uruchamiany jest alert. Przeciwdziałanie atakom rozpoczynającym się po rozgrzewce.
Rejestracje przed ekranem: jednorazowy e-mail, ważność telefonu, obecność SSO. Zatrzymuje farmy kont, zanim one istnieją.
Ceny opierają się na chronionych domenach, chronionych działaniach i poziomie wsparcia. Podstawowe warstwy zabezpieczeń są uwzględnione w każdym planie, bez ukrytych dodatków zapewniających niezbędną ochronę.
Ochrona przed botami, formularze, logowanie, czat AI, narzędzia MCP, przesyłanie, ochrona SQL i audyt są zawarte w każdym planie Shield. Wybierasz głównie według natężenia ruchu, liczby domen i wymaganego poziomu wsparcia.
Chroniona akcja = wysłanie formularza, logowanie, checkout, upload, wywołanie API lub żądanie AI/MCP. Zwykłe wyświetlenie strony się nie liczy.
Nie dotyczy Dedykowanej – wszystko zawarte jest w ofercie.
Gdy zbliżasz się do limitu, najpierw Cię informujemy. Bez cichych niespodzianek na fakturze.
Żadnej dyplomacji. Jeśli szukałeś gdzie indziej i nie znalazłeś odpowiedzi, prawdopodobnie jest ona tutaj.
Pięć rodzin ataków: boty i scrapery, próby przejęcia konta, ataki za pośrednictwem AI (wstrzyknięcie natychmiastowe, jailbreak, nadużycie MCP), złośliwe pliki i phishing w przesyłanych plikach, podejrzane ładunki SQL i kopiowanie danych. Do tych rodzin należy macierz pełnych możliwości.
Tak. Shield nie musi zastępować istniejącego czatu. Może działać jako warstwa ochronna przed punktem końcowym LLM, interfejsem czatu lub narzędziami MCP. Sprawdza dane wejściowe, odpowiedzi i wywołania narzędzi pod kątem zgodności z polityką Twojej firmy i może anonimizować wrażliwe dane przed ich dalszym wysłaniem.
Każda decyzja ma wskaźnik pewności, kod przyczyny i możliwość zastąpienia jednym kliknięciem. W przypadku niepewności Shield woli łagodniejsze wyzwanie (honeypot, PoW) zamiast twardego 403. Możesz dodać do białej listy adres IP, identyfikator użytkownika lub kraj w 30 sekund, a każdy blok podlega kontroli.
Cała telemetria pozostaje w infrastrukturze EU (podstawowa w Niemczech, przełączanie awaryjne EU-West). Podpisana lista DPA i podprocesorów jest dostępna przed podpisaniem. Adresy IP są zaszyfrowane, z domyślnym 30-dniowym okresem przechowywania, który można skonfigurować.
Domyślnie: osadzanie i klasyfikacja botów działają na lokalnych modelach Ollama w naszej infrastrukturze EU, więc zwykły ruch nigdy nie widzi amerykańskiego LLM. Opcjonalna głębsza analiza może wywołać OpenAI / Anthropic / Google jako opcję opt-in dla poszczególnych dzierżawców, logowaną i przełączalną. Serwer proxy LLM to BYOK — Twój klucz i tokeny API pozostają Twoje i nie widzimy zawartości.
Nie. Shield wykorzystuje wyłącznie niezbędne pliki cookie / localStorage do sesji bezpieczeństwa. W ramach ePrivacy i GDPR są one zwolnione z obowiązku wyrażenia zgody. Twój istniejący baner dotyczący plików cookie może zakryć to powiadomienie.
Trzy możliwości: SDK dla Next.js / Node / Python / PHP / WordPress, tryb reverse-proxy bez zmian w kodzie albo edge worker dla Cloudflare / Vercel. Ścieżka SDK nie wymaga zmiany DNS. Pierwsza instalacja zwykle zajmuje mniej niż 30 minut.
W przypadku domyślnej ścieżki lokalnej Ollama obciążenie p95 wynosi zaledwie kilkadziesiąt milisekund i działa równolegle z żądaniem. Opcjonalne wywołania głębokiej analizy są domyślnie asynchroniczne, więc użytkownik nie czeka. Ścisły tryb inline można włączyć na wrażliwych punktach końcowych.
Tryb domyślny to fail open: SDK przepuszcza żądanie i rejestruje zdarzenie w celu audytu. W przypadku wrażliwych punktów końcowych, takich jak logowanie lub płatność, możesz włączyć fail closed. Zestawy SDK zawierają wyłącznik automatyczny, który pozwala uniknąć kaskadowych przekroczeń limitu czasu.
Ustawiasz czapkę. Gdy osiągniesz 80% limitu, powiadomimy Cię; na 100% zamykamy licznik i oferujemy pakiet dodatków w przedsprzedaży. Brak cichego nadmiaru. Żadnych niespodzianek na żądanie.
Nie oferujemy bezpłatnego planu publicznego, ale dla odpowiedniego projektu możemy przygotować 14-dniową wersję beta integracji dla Twojej domeny i pełnego przepływu ochrony. Umowy mogą być miesięczne lub roczne, z 10% rabatem na plany roczne. Eksport i anulowanie dziennika są obsługiwane w sposób przejrzysty w ramach cyklu rozliczeniowego.
Uczciwe pytanie. Shield jest częścią platformy Corpilus i jest przeznaczony dla europejskich firm, które muszą chronić strony internetowe, sklepy internetowe, czat AI i przepływ danych. Pakiety SDK i materiały integracyjne są udostępniane klientom podczas wdrażania. Sekret podpisywania HMAC pozostaje po stronie serwera, dane można eksportować, a wdrożenia w przedsiębiorstwach mogą obejmować opcje depozytu kodu lub ciągłości partnera.
Nie znalazłeś odpowiedzi? Zapytaj nas bezpośrednio →
Przeprowadzimy audyt bezpieczeństwa Twojej witryny, pokażemy boty i próby natychmiastowego wstrzyknięcia, których obecnie nie widzisz, a także sprawdzimy integrację w ciągu 15 minut. Żadnych slajdów – tylko Twoje dane.
Zewnętrzny skan publicznej powierzchni. Nie zastępuje antywirusa, firewalla ani formalnego testu penetracyjnego.
Rozmowa techniczna o infrastrukturze, stronie, czacie i przepływach danych.
Odpowiedź i raport w ciągu 3 dni roboczych.
Informacja o zakresie ochrony. Corpilus Shield to warstwa ochronna AI działająca w czasie rzeczywistym, zaprojektowana w celu rozszerzenia standardowych mechanizmów bezpieczeństwa dla stron internetowych, e-sklepów i aplikacji LLM, a nie ich zastąpienia. Nie zastępuje programu antywirusowego, zapory ogniowej, testów penetracyjnych ani formalnego audytu bezpieczeństwa. Dla kompleksowej ochrony zalecamy połączenie kilku warstw.