SEAOTTER
Trust
Ehrliche Sicherheits- und Verfügbarkeitslage, kein Marketing-SLA und kein SOC-2- oder ISO-Badge. Live-Probes: Status. Privacy und Subprocessor: Privacy.
Sicherheit
- Auth — Clerk stellt die Session aus. Organisationsrollen sind org:admin und org:member. MFA ist im Clerk-Konto verfügbar. Wir betreiben keinen eigenen Identity Provider.
- Isolation — Jeder Agent läuft in einem eigenen Kubernetes-Namespace mit Pod Security Admission restricted und gVisor bei neuen Agenten. Tenants teilen keinen Process-Namespace.
- Verschlüsselung — TLS auf Website (Vercel), API (Cloud Run) und Tenant-Hosts. Google-Cloud-Defaults verschlüsseln Disks und Datenbanken at rest. Agent- und Plattform-Secrets liegen in Secret Manager und werden nur in den Namespace dieses Agenten injiziert.
- Change Management — Production kommt von GitHub nach Cloud Build (API) und Vercel (Web). Wir deployen Production nicht als Shortcut vom Laptop.
- Subprocessor — Google Cloud (Hosting), Vercel (Web), Clerk (Auth), Stripe (Payments), Resend (transaktionale E-Mail), plus PostHog und Sentry für Produktanalytik und Frontend-Fehler. Kunden-Model-Keys sind Bring-your-own. Wir rufen kein Foundation Model auf Ihre Inhalte auf, es sei denn, Sie konfigurieren diesen Provider.
Cloud und Regionen
SEAOTTER läuft auf Google Cloud. Control Plane (API + Datenbank) und Agent-Data-Plane laufen heute in us-central1 (Iowa). Weitere GCP-Regionen (South Carolina, Belgien, Singapur) sind Coming soon. Wenn live, pinnen Agenten an die Region, die Sie beim Anlegen wählen. Es gibt kein automatisiertes Cross-Region-Failover für die Control Plane oder einen einzelnen Agenten.
Ein Regionalausfall in us-central1 legt Control Plane und Agent-Management für alle um, bis die Region wieder da ist.
Was Backups abdecken
- Control-Plane-Datenbank — Cloud-SQL-Backups und Point-in-Time-Recovery in us-central1. Die Datenbank ist zonal. Es gibt noch kein Cross-Region-Replica.
- Ihre Agent-Daten — PVC-Snapshots in derselben Region wie der Cluster des Agenten. Typische Recovery-Point-Objectives: bis 6 Stunden für Per-Agent-Pläne, oder bis 1 Stunde (Custom / Enterprise). Restore in der Region dauert meist Minuten, wenn der Cluster gesund ist. Das ist eine betriebliche Erwartung, kein veröffentlichtes RTO-SLA.
Was wir nicht behaupten
- SOC 2, ISO 27001 oder eine andere Compliance-Zertifizierung
- Active-Active-Multi-Region-Hosting für einen einzelnen Agenten
- Automatisiertes Failover der Control Plane aus us-central1
- Dass Enterprise-Preise ein regionales Uptime- oder DR-SLA enthalten
Enterprise bedeutet individuelle Quotas, SSO und Support, nicht Active-Active-HA. Wenn weitere Regionen live gehen, platziert die Wahl Ihre Agenten. Sie multipliziert nicht die Control Plane.
Nächste Verbesserung
Bis 31. Okt 2026 wollen wir ein Cloud-SQL-Cross-Region-Read-Replica (us-east1) ergänzen, das promoted werden kann, plus ein getestetes manuelles Runbook für Control-Plane-Recovery. Erwartete Recovery-Zeit auf diesem Pfad sind Stunden (etwa 4–24), nicht Minuten, und es ist kein Kunden-SLA, bis wir es messen und produktisieren.
Fragen zu Sicherheit, Backups oder Recovery? E-Mail an ryan@seaotter.dev. ryan@seaotter.dev.