Every AI security vendor says the same three things: your data is safe, our AI is trustworthy, it works. Phoenix is built so you don't have to take any of them on faith. This page is the evidence.
Data residency is enforced by construction, not by promise.
All outbound access is funneled through one code path. Indicators are classified before any external lookup, and internal identity is withheld.
CI fails if any module outside the chokepoint can open a network socket — so a new egress path fails the build before it can merge.
Reasoning runs on models you host. There is no external model endpoint to call — no per-token bill, no egress path to misconfigure.
Deploy Phoenix behind your own deny-all firewall and watch it keep working. Trust your egress logs, not our privacy policy.
We assume the model is fallible, misreading, and jailbroken — then bound what it can do, so its mistakes stay inside a boundary set in code.
The model can name an action from a fixed list; it can never invent one. The number that gates anything is a code-owned constant. This guarantee survives a model swap, a bad release, a jailbreak.
For actions that can take a network down, a code-owned refusal outranks a human "Allow" — approvals are made with far less context than executions.
An unverifiable report is delivered stamped unverified, never dropped. What could cause harm waits.
Every gate ships on an observe → shadow → enforce ladder, recording the decision it would have made against live traffic first.
The most dangerous failure in security is the quiet one. Phoenix is built to make its own failure noisy.
So an independent watchdog does. Per-process health reads healthy / degraded / escalated / stalled.
Declined triage is recorded with the severity present; coverage gaps are counted with the missing rule IDs. You can ask what was missed.
A content fingerprint per box is compared between boxes; drift is detected because they disagree, not because one claims to be fine.
Across ~18 months, hallucination cost about one afternoon. Three days blind while every health indicator read green cost considerably more.
Honesty is part of the receipt. The strongest guarantees have edges, and hiding them would be the same failure class we build against.
Containment checks that asserted facts appear in the gathered evidence. It cannot catch misattribution: a conclusion where every token is present and the reasoning is still wrong.
An attack quietly not escalated produces no verdict and no alarm. Counting declines makes the absence visible later; it doesn't catch the miss in the moment.
Several guarantees read an operator-configured list. An unset value makes the guarantee vacuously true on that box.
It reasons worse than a frontier model, and no scaffolding closes that gap. Scaffolding bounds the damage and makes errors visible.
A tamper-evident egress flight-recorder that produces a signed artifact showing zero customer bytes left the perimeter over a period — non-egress as an auditable record you can take into an audit.
The machine's forbidden actions published as a versioned, inspectable "constitution," so every autonomous response is provably inside a pre-authorized boundary a reviewer can read.
Phoenix runs Crucible (our own validation engine) against Phoenix, in the open, and publishes what breaks alongside the fix — trust earned by showing the company fail and recover, not by logos. A commitment we intend to honor, not a badge.
The constraint that no data may leave the building looks like a pure handicap. It forced a better safety posture than the unconstrained version ever would have. When you can't build a system whose safety argument is "the model is good," you're forced to build one whose safety argument is a handful of predicates a reviewer can read in an afternoon — each sited where the model can't reach it, each enforced twice, each pinned by a test that fails the day a new capability appears unguarded.
That is a worse analyst than a frontier model would be. It is a considerably better thing to put in front of a firewall.
Každý dodavatel bezpečnostní AI říká totéž: vaše data jsou v bezpečí, naše AI je důvěryhodná, funguje to. Phoenix je postavený tak, abyste nic z toho nemuseli brát na víru. Tahle stránka je ten důkaz.
Rezidence dat je vynucená konstrukcí, ne slibem.
Veškerý odchozí přístup vede jednou cestou v kódu. Indikátory se klasifikují před jakýmkoli externím dotazem a interní identita se zadržuje.
CI selže, pokud jakýkoli modul mimo hrdlo dokáže otevřít síťový socket — nová úniková cesta tak padne v buildu dřív, než se zamerguje.
Uvažování běží na modelech, které hostujete. Není kam volat externí model, takže není žádný poplatek za tokeny ani cesta k úniku, kterou by šlo špatně nastavit.
Nasaďte Phoenix za vlastní deny-all firewall a sledujte, že dál funguje. Věřte svým logům odchozího provozu, ne naší politice soukromí.
Předpokládáme, že je model omylný, že čte špatně a je jailbreaknutý — a pak omezíme, co může udělat, aby jeho chyby zůstaly uvnitř hranice dané kódem.
Model může akci jen pojmenovat z pevného seznamu; nikdy ji nevymyslí. Číslo, které cokoli odblokuje, je konstanta vlastněná kódem. Tahle záruka přežije výměnu modelu, špatné vydání i jailbreak.
U akcí, které mohou shodit síť, kódem vlastněné odmítnutí přebije lidské „Povolit“ — schvaluje se s mnohem menším kontextem než se vykonává.
Neověřitelný report dorazí označený jako neověřeno, nikdy se nezahodí. To, co by mohlo uškodit, čeká.
Každá brána jede po žebříčku observe → shadow → enforce a nejdřív zaznamená rozhodnutí, které by proti živému provozu udělala.
Nejnebezpečnější selhání v bezpečnosti je to tiché. SIEM, který přestal přijímat logy, vypadá úplně stejně jako klidná noc. Phoenix je stavěný tak, aby svůj výpadek dělal hlučný.
Kondice po procesech ukazuje healthy / degraded / escalated / stalled.
Zamítnutá triáž se zaznamenává s přítomnou závažností; coverage gapy se počítají s chybějícími ID pravidel. Můžete se zeptat, co uniklo.
Otisk obsahu na každém boxu se porovnává mezi boxy; drift se pozná tím, že se neshodnou, ne tím, že jeden tvrdí, že je v pořádku.
Za ~18 měsíců stála halucinace modelu zhruba jedno odpoledne. Tři dny slepoty, zatímco všechny ukazatele svítily zeleně, stály podstatně víc.
Poctivost je součást účtenky. I nejsilnější záruky mají hrany a jejich skrývání by byla ta samá třída selhání, proti které stavíme.
Kontrola hlídá, že tvrzená fakta jsou v posbíraných důkazech. Neodhalí mylné přiřazení: závěr, kde je každý token opravdu v logách a úvaha je přesto špatná.
Útok, který se tiše neeskaluje, nevytvoří verdikt ani alarm. Počítání zamítnutí zviditelní absenci později; v daný moment ji nezachytí.
Některé záruky čtou seznam konfigurovaný operátorem. Nenastavená hodnota udělá záruku na tom boxu vakuově pravdivou.
Uvažuje hůř než špičkový model a žádné lešení tu mezeru nezavře. Lešení omezuje škody a zviditelňuje chyby.
Tamper-evidentní „letový zapisovač“ odchozího provozu, který vytvoří podepsaný artefakt dokládající, že za dané období perimetr neopustil jediný zákaznický byte. Neúnik jako auditovatelný záznam, který vezmete do auditu.
Zakázané akce stroje publikované jako verzovaná, prohlédnutelná „ústava“, aby každá autonomní reakce byla prokazatelně uvnitř předem schválené hranice, kterou si recenzent přečte.
Phoenix pouští Crucible (náš vlastní validační engine) proti Phoenixu, veřejně, a publikuje, co se prolomí, spolu s opravou — důvěra získaná tím, že firmu ukážeme selhat a zotavit se, ne logy. Závazek, který hodláme dodržet, ne odznak.
Pravidlo, že žádná zákaznická data nesmí opustit budovu, vypadá jako čistý handicap. Vynutilo lepší bezpečnostní posturu, než jakou by nespoutaná verze kdy vytvořila. Když nemůžete stavět systém, jehož bezpečnostní argument zní „model je dobrý“, musíte postavit takový, jehož argumentem je hrstka kontrol, které recenzent přečte za odpoledne — každá umístěná tam, kam model nedosáhne, každá vynucená dvakrát, každá přišpendlená testem, který selže v den, kdy se objeví nová schopnost bez hlídání.
Je to horší analytik, než by byl špičkový model. A podstatně lepší věc před firewall.