เขียนให้คนที่กำลังตรวจประเมิน
เราทำอะไรกับข้อมูลของคุณ อธิบายเชิงกลไก
ทุกหัวข้อด้านล่างอธิบายว่าผลิตภัณฑ์ทำงานอย่างไร ไม่ใช่ว่าเราจริงจังกับความปลอดภัยแค่ไหน ข้อความใดมีเอกสารที่เผยแพร่แล้วรองรับ ข้อความนั้นจะชี้ไปที่เอกสารฉบับนั้น
สิ่งที่หน้านี้ไม่ได้อ้าง GetMyBot ไม่มีใบรับรองด้านความปลอดภัยจากบุคคลที่สาม ไม่เผยแพร่ข้อผูกพันเรื่องความพร้อมใช้งาน และไม่อ้างการปฏิบัติตามข้อกำหนดของหน่วยงานกำกับดูแลใด หากกระบวนการของคุณต้องการสิ่งใดในนี้ โปรดบอกเราว่าสิ่งไหน ก่อนจะสร้างงานบนแพลตฟอร์ม
ใครเห็นอะไรได้บ้าง
การแยกบังคับใช้ในชั้นแอปพลิเคชัน และเราพูดตรง ๆ
ทุกคำขอที่ระบุชื่อบอทจะตรวจสิทธิ์ของผู้เรียกที่มีต่อบอทนั้นก่อนที่ตัวจัดการจะทำงาน การตรวจนี้อยู่ในชั้นแอปพลิเคชัน นโยบายความปลอดภัยระดับแถวมีอยู่ในสคีมาของฐานข้อมูล แต่ไม่ได้บังคับใช้ตอนรันไทม์ และคุณควรได้ยินเรื่องนี้จากเรา ดีกว่าเข้าใจไปเอง
- สิทธิ์ถูกตรวจในทุกคำขอ
- บอทที่อยู่ในที่อยู่เว็บถูกเทียบกับบัญชีที่คุณมีสิทธิ์เข้าถึงจริง และสิทธิ์ที่ตรวจได้เดินทางไปพร้อมคำขอ แทนที่จะให้ตัวจัดการแต่ละตัวคำนวณใหม่เอง
- คนนอกได้คำตอบเดียวกับรหัสที่ไม่มีอยู่จริง
- ไม่มีสิทธิ์เลยจะได้ 404 โทเคนจึงใช้ทดสอบว่ามีบอทอยู่นอกบัญชีของตัวเองหรือไม่ไม่ได้ ส่วนมีสิทธิ์เข้าถึงแต่ไม่มีสิทธิ์เฉพาะเรื่องนั้นจะได้ 403
- สิทธิ์ให้เป็นรายบอท ไม่ใช่รายบัญชี
- การกระทำของเจ้าของ เช่น การลบ การโอน และการเปลี่ยนโทเคน ยังอยู่กับเจ้าของบอทและมอบหมายผ่านรายชื่อผู้มีสิทธิ์เข้าถึงไม่ได้เลย
กุญแจถูกเก็บอย่างไร
เข้ารหัสสิ่งที่ต้องอ่าน แฮชสิ่งที่ไม่ต้องอ่าน
โทเคนบอทและข้อมูลรับรองของการเชื่อมต่อเป็นความลับที่บริการต้องนำไปใช้จริง จึงถูกเข้ารหัส ส่วนรหัสผ่านและโทเคน API ไม่จำเป็นต้องอ่านย้อนกลับ จึงถูกแฮชแทน
- AES-256-GCM ขณะจัดเก็บ
- โทเคนบอทและข้อมูลรับรองของการเชื่อมต่อ รวมถึงคีย์ผู้ให้บริการ AI ของคุณ ถูกเข้ารหัสด้วย AES-256-GCM ก่อนไปถึงฐานข้อมูล
- TLS ขณะส่งข้อมูล
- การรับส่งข้อมูลทั้งหมดระหว่างแอป เว็บไซต์ และเซิร์ฟเวอร์ของเราวิ่งผ่าน TLS ตามที่ระบุไว้ในนโยบายความเป็นส่วนตัวที่เผยแพร่แล้ว
- รหัสผ่านถูกแฮช มีปัจจัยที่สองให้ใช้
- รหัสผ่านบัญชีถูกเก็บเป็นแฮช argon2id และไม่เคยอยู่ในรูปแบบที่อ่านได้ การยืนยันตัวตนสองปัจจัยด้วยรหัสใช้ครั้งเดียวตามเวลาเปิดใช้ได้ในบัญชี
เกิดอะไรขึ้นกับพรอมต์ของคุณ
ผู้ให้บริการเป็นของคุณ และตัวข้อความไม่ถูกเก็บไว้
ทุกฟีเจอร์ AI มักถูกถามสองข้อ ใครเห็นคำขอบ้าง และมีอะไรถูกบันทึกไว้หลังจากนั้น ทั้งสองข้อมีคำตอบสั้น ๆ
- การส่งคำขอที่ไม่ผูกกับผู้ให้บริการรายใด
- เอเจนต์เรียกเอนด์พอยต์ที่เข้ากันได้กับ OpenAI ซึ่งคุณตั้งค่าไว้ ด้วยคีย์ของคุณ ไม่มีส่วนใดของตรรกะเส้นทางลูกค้ารอบตัวมันที่ผูกกับผู้ขายรายหนึ่งรายใด
- พรอมต์และคำตอบถูกเก็บเป็นแฮช
- เมื่อบันทึกการทำงาน พรอมต์และคำตอบถูกย่อเหลือแฮช SHA-256 ของเนื้อหาพร้อมขนาดของมัน ตัวข้อความเองไม่ถูกเขียนลงร่องรอยการทำงาน และไม่มีที่เก็บข้อมูลดิบแยกต่างหากให้อ่านย้อนกลับได้
- ไม่ถูกใช้ฝึกโมเดล
- นโยบายความเป็นส่วนตัวระบุไว้ตรง ๆ เนื้อหาที่บอทของคุณแลกเปลี่ยนกับผู้ติดตามเป็นของคุณ ถูกประมวลผลเพียงเพื่อให้บริการแก่คุณเท่านั้น ไม่ถูกขายและไม่ถูกใช้ฝึกโมเดล
สิ่งที่คุณตรวจดูย้อนหลังได้
บันทึกที่อ่านได้โดยไม่กลายเป็นข้อมูลรั่ว
การบันทึกสิ่งที่เกิดขึ้นมีประโยชน์เท่าที่บันทึกนั้นปลอดภัยพอจะเก็บไว้ การปิดบังจึงเป็นส่วนหนึ่งของการบันทึก ไม่ใช่ตัวกรองที่ใส่ตอนมีคนมาเปิดดู
- ร่องรอยการตรวจสอบไม่มีเนื้อหาข้อมูล
- แถวหนึ่งของบันทึกการตรวจสอบระบุการกระทำ เป้าหมาย และผลลัพธ์ ข้อมูลกำกับของมันเก็บตัวระบุ ประเภท และจำนวน แต่ไม่เคยเก็บเนื้อหาของสิ่งที่ถูกกระทำ
- ฟิลด์ที่ดูเหมือนข้อมูลรับรองผ่านบัญชีอนุญาต
- การเรียกภายนอกเหลือไว้เพียงเมธอด ที่อยู่ สถานะ และระยะเวลา ส่วนการกระทำเหลือชื่อ ชื่ออาร์กิวเมนต์ และประเภทของผลลัพธ์ ฟิลด์ที่ตัวปิดบังไม่เคยรู้จักจะถูกทิ้งแทนที่จะเก็บไว้ ความลับจึงรั่วออกไปด้วยการตั้งชื่อแปลก ๆ ไม่ได้
- เนื้อหาดิบไม่มีอะไรให้เปิดเผย
- เนื้อหาถูกปิดบังตั้งแต่ขาเข้า จึงไม่มีสำเนาที่ยังไม่ถูกปิดบังให้ปลดล็อกในภายหลัง เอนด์พอยต์เปิดเผยข้อมูลทำหน้าที่จำกัดและบันทึกการเข้าถึงฟิลด์ที่ปลอดภัยอยู่แล้ว และยังคงปิดอยู่หากคลาสการเก็บรักษาไม่อนุญาต
อยู่นานแค่ไหน และออกไปอย่างไร
การนำข้อมูลของคุณออกเป็นฟีเจอร์ ไม่ใช่การเปิดเรื่องกับฝ่ายซัพพอร์ต
ระยะเวลาเก็บกำหนดเป็นรายคลาส แทนที่จะปล่อยให้พอกขึ้นเรื่อย ๆ และการลบแต่ละระดับมีเอนด์พอยต์หรือข้อผูกพันที่เผยแพร่แล้วรองรับอยู่
- บันทึกการทำงานหมดอายุตามตาราง
- เนื้อหาของการทำงานที่บันทึกไว้คือครึ่งที่อ่อนไหวกว่าและมีอายุสั้นกว่า โดยค่าเริ่มต้นเก็บ 7 วัน เทียบกับข้อมูลกำกับการทำงานที่เก็บ 30, 90 หรือ 365 วันตามคลาส เนื้อหาไม่มีวันอยู่นานกว่าข้อมูลกำกับ
- ส่งออกหรือลบข้อมูลลูกค้าทีละราย
- ข้อมูลของผู้ติดตามรายเดียวส่งออกหรือลบได้ผ่าน API และระยะเวลาเก็บข้อมูลลูกค้าแต่ละประเภทเป็นค่าที่ตั้งได้ ไม่ใช่ตัวเลขตายตัว
- การลบบัญชี ยกเว้นส่วนที่กฎหมายให้เก็บไว้
- คุณขอสำเนาข้อมูลของคุณ ขอแก้ไข หรือขอลบได้ และนโยบายที่เผยแพร่แล้วผูกพันให้เราตอบภายในสามสิบวัน ระเบียนการชำระเงินถูกเก็บไว้ในกรณีที่กฎบัญชีกำหนด
ให้สิทธิ์น้อยกว่าทั้งหมด
หนึ่งโทเคนคือหนึ่งบัญชี หนึ่งชุดขอบเขต หนึ่งวันหมดอายุ
การเข้าถึงผ่านโปรแกรมไม่ใช่เรื่องได้ทั้งหมดหรือไม่ได้เลย หน่วยของมันคือขอบเขตสิทธิ์ และโทเคนทำให้สิ่งที่คนคนนั้นทำได้อยู่แล้วแคบลง ไม่ใช่กว้างขึ้น
- อ่านกับเขียนเป็นคนละขอบเขตสิทธิ์
- ขอบเขตสิทธิ์หนึ่งประกอบด้วยทรัพยากรหนึ่งอย่างบวกกับการกระทำหนึ่งอย่าง การเชื่อมต่อสำหรับทำรายงานจึงได้สิทธิ์อ่านโดยไม่มีทางเขียนได้เลย ขอบเขตสิทธิ์ที่ขาดไปจะได้ 403
- หนึ่งโทเคน หนึ่งบัญชี
- โทเคนทำงานในบัญชีเดียวเท่านั้น บอทในบัญชีอื่นตอบ 404 ซึ่งเป็นคำตอบเดียวกับที่คนนอกได้รับ โทเคนจึงใช้ไล่เดารหัสนอกขอบเขตของมันไม่ได้
- แสดงครั้งเดียว เก็บเป็นแฮช
- ค่าของโทเคนแสดงเฉพาะตอนสร้างเท่านั้น เซิร์ฟเวอร์เก็บแฮชของมันไว้ โทเคนที่หายไปจึงต้องออกใหม่ ไม่ใช่กู้คืน และกำหนดวันหมดอายุได้ตั้งแต่ตอนสร้าง
มีใครอีกที่แตะข้อมูลนี้
รายชื่อสั้น และเผยแพร่ไว้แล้ว
ที่นี่ปรากฏเฉพาะสิ่งที่นโยบายความเป็นส่วนตัวระบุชื่อไว้ ตรงไหนที่เราชี้ไปยังเอกสารไม่ได้ หัวข้อนี้จะเงียบ แทนที่จะพูดอะไรให้สบายใจ
- บริการทำงานอยู่ในสหภาพยุโรป
- นโยบายความเป็นส่วนตัวระบุว่าบริการและฐานข้อมูลของบริการทำงานอยู่กับผู้ให้บริการโฮสติงในสหภาพยุโรป วันนี้ไม่มีภูมิภาคที่สองให้เลือก และเราไม่ได้อ้างว่ามี
- ผู้ประมวลผลที่ระบุชื่อไว้
- Google สำหรับการวิเคราะห์ข้อมูล รายงานข้อขัดข้อง และการส่งการแจ้งเตือน Telegram, Meta และ VK สำหรับช่องทางที่คุณเชื่อมต่อ ผู้ให้บริการชำระเงินที่ดำเนินการเก็บเงินแพ็กเกจแบบเสียค่าใช้จ่าย การวิเคราะห์เว็บไซต์ทำงานผ่าน Matomo และ Yandex Metrica
หากการตรวจประเมินของคุณต้องการคำตอบที่หน้านี้ไม่ได้ให้
ส่งคำถามมาได้เลย คำตอบที่เจาะจง หรือคำปฏิเสธตรง ๆ มีประโยชน์กับทั้งสองฝ่ายมากกว่าหน้าเว็บที่บอกเป็นนัยเกินกว่าที่ยืนยันได้
ถามคำถามด้านความปลอดภัย