> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/sv/ai/ai-whitepaper/security-framework.md).

# Säkerhetsramverk

## **Säkerhetsramverk**

Zooms säkra livscykel för programvaruutveckling (SDLC) är en uppsättning metoder och processer som utformats för att integrera säkerhet i varje fas av livscykeln för programvaruutveckling. Zooms säkra kontroller för programvaruutveckling bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, vilka är tillgängliga för kunder på [Zooms tillitscenter](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Zoom AI-funktioner följer Zooms standardprocess för säker SDLC, som omfattar följande avsnitt.

## **Designgranskning**

Zooms säkerhetsteam för teknik engageras under designfasen när en funktioner konceptualiseras, så att viktiga säkerhetskontroller kan byggas in i kraven. Säkerhetsgranskningar av designen, som omfattar hotanalys, genomförs för att identifiera potentiella hot och åtgärder. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras under säkerhetsgranskningen av designen.

## **Kodgranskning**

Kodgranskningar av kollegor är en central del av Zooms säkra livscykel för programvaruutveckling och tillämpas på Zooms plattform för programvaruutveckling. Utöver kodgranskningar av kollegor kräver högriskområden som identifierats under säkerhetsgranskningen av designen säkra kodgranskningar. Där så är lämpligt utförs även manuell testning för varje enskild version.

## **Testning med statisk analys**

Zoom använder verktyg för säkerhetstestning med statisk analys (SAST) för att skanna sin källkod efter kodningsfel och vanliga säkerhetssårbarheter, inklusive Open Web applikation Security Projects (OWASP) topp 10 och National Vulnerability Database (NVD). Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med statisk analys.

## **Testning med dynamisk analys**

Zoom använder verktyg för säkerhetstestning med dynamisk analys (DAST) för att identifiera vanliga säkerhetssårbarheter, inklusive OWASP:s topp 10 och NVD. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom testning med dynamisk analys.

## **Kodgranskningar av tredje part**

När programvara med öppen källkod (OSS) används måste OSS-paket genomgå Zooms process för kodgranskning av tredje part, som omfattar en uppsättning kriterier för OSS-utvärdering och skanning efter vanliga säkerhetssårbarheter. Zoom upprätthåller standarder för sårbarhetsåtgärder som styr åtgärdandet eller begränsningen av säkerhetssårbarheter som identifieras genom OSS-skanningsverktyg från tredje part.

## **Driftsättning**

Säkerhetsgodkännande krävs för driftsättning av nya produkter och funktioner, inklusive Zoom AI-funktioner. Zoom har en särskild funktion för säkerhetsgaranti vid lansering som ansvarar för att skanna versioner av Zoom-klient före lansering. De slutliga skanningarna av versioner av Zoom-klient är utformade för att identifiera potentiella sårbarheter eller skadligt innehåll, och versionen är digitalt signerad för att upprätthålla dess integritet och äkthet.

## **Säkerhet för generativa AI-modeller**

Utöver stegen som beskrivs ovan i Zooms säkra SDLC omfattas modeller som är värdbaserade hos Zoom av säkerhetsgranskningar för att bedöma säkerhetshot som är specifika för generativa AI-modeller. Granskningen av generativa AI-modeller omfattar allmänt kända sårbarheter i LLM-modeller, i linje med OWASP:s topp 10 för LLM:er och andra ramverk för säker AI. Sårbarheter som identifieras i säkerhetsgranskningarna av generativ AI måste åtgärdas i enlighet med Zooms standarder för sårbarhetsåtgärder.

Zooms underbiträden från tredje part omfattas av säkerhetsbedömningar minst en gång per år som en del av Zooms program för riskhantering av tredje part. Zooms kontroller för riskhantering av tredje part bedöms av oberoende revisionsföretag enligt vad som anges i Zooms säkerhetscertifieringar och intyg, vilka är tillgängliga för kunder på [Zooms tillitscenter](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Säkerhetsbedömningar**

Zoom har ett särskilt offensivt säkerhetsteam som utför löpande sårbarhetsforskning och red team-övningar i hela Zooms plattform, inklusive för Zoom AI-funktioner. Utöver Zooms särskilda offensiva säkerhetsteam utförs penetrationstester av en oberoende tredje part minst en gång per år.

## **Program för rapportering av sårbarheter**

Zoom anser att den oberoende säkerhetsforskningsgemenskapen kan ge viktiga bidrag till säkerheten för Zooms produkter. Zoom upprätthåller ett [program för rapportering av sårbarheter](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) samt ett buggbelöningsprogram via HackerOne som uppmuntrar säkerhetsforskare att på ett ansvarsfullt sätt rapportera potentiella säkerhetssårbarheter så att Zoom kan åtgärda dem och hålla sina användare säkra.

## **Certifieringar för efterlevnad**

Zooms AI-funktioner följer samma säkerhets- och efterlevnadskrav som de primära Zoom-produkter där de ingår, och viktiga Zoom AI-funktioner i Zoom Workplace (tidigare kallat AI Companion) är certifierade enligt ISO 27001, ISO 27701 och ISO 27017/18 samt ingår i omfattningen av Zooms SOC 2-rapport, som finns tillgänglig på [Zooms tillitscenter](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/sv/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
