写给做评估的那个人
我们如何处理你的数据,按机制陈述
下面每一节描述的是产品的行为,而不是我们对安全有多重视。凡是有公开文件支撑的说法,都会指向那份文件。
本页不作出的声明。GetMyBot 没有任何第三方安全认证,不发布可用性承诺,也不声称符合任何监管合规要求。如果你的流程需要其中某一项,请在把业务建到平台上之前先告诉我们是哪一项。
谁能看到什么
隔离在应用层实现,我们直说
每一个指名了机器人的请求,都会在处理程序运行之前解析调用方对该机器人的访问权。这项检查位于应用层。数据库结构里存在行级安全策略,但运行时并不启用,这一点你应该从我们这里听到,而不是自行假设。
- 访问权按请求逐次解析
- 地址里的机器人会与你实际有权访问的账户比对,解析出的访问权随请求一起传递,而不是由每个处理程序重新推导。
- 陌生人得到的回答和错误 id 一样
- 完全没有访问权时返回 404,因此无法用令牌去试探某个机器人是否存在于自己账户之外。有访问权但缺少具体权限时返回 403。
- 权限按机器人授予,而不是按账户
- 删除、转移和令牌轮换这类所有者操作留在机器人所有者手中,完全无法通过访问列表下放。
钥匙是怎么保管的
必须读回的加密,不必读回的哈希
机器人令牌和集成凭据是服务必须使用的秘密,所以加密保存。密码和 API 令牌服务从不需要读回,所以改为哈希保存。
- 静态存储使用 AES-256-GCM
- 机器人令牌和集成凭据,包括你的 AI 供应商密钥,在进入数据库之前用 AES-256-GCM 加密。
- 传输使用 TLS
- 应用、网站与我们服务器之间的全部流量都走 TLS,已公开的隐私政策也是这么写的。
- 密码哈希存储,可启用第二因素
- 账户密码以 argon2id 哈希存储,绝不以可读形式保存。账户上可以启用基于时间的一次性密码双因素认证。
你的提示词会怎样
供应商是你的,文本不留存
关于任何 AI 功能都会被问到两个问题:谁看得到请求,事后又写下了什么。两个问题都有简短答案。
- 不绑定供应商的路由
- 智能体用你的密钥访问你自己配置的、兼容 OpenAI 的接口。围绕它的客户旅程逻辑没有任何一处绑定特定厂商。
- 提示词和答案以哈希形式存储
- 记录一次运行时,提示词和答案被归约为内容的 SHA-256 哈希加上其大小。文本本身不会写入追踪记录,也不存在可以从中读回文本的独立原始库。
- 不用于训练模型
- 隐私政策把这一点说得很直白。你的机器人与订阅者往来的内容属于你,仅为向你提供服务而处理,既不出售,也不用于训练模型。
事后你能查看什么
一份可以读、又不会变成泄露的记录
记录发生了什么,其价值只到这份记录还能安全保存为止。所以脱敏是记录的一部分,而不是有人查看时才加的过滤。
- 审计流水不携带载荷
- 一条审计记录写明动作、目标和结果。它的元数据里放的是标识符、类型和计数,绝不包含被操作对象的内容。
- 形似凭据的字段走白名单
- 一次外部调用保留方法、地址、状态和耗时,一个动作保留名称、参数名和结果类型。脱敏器从未见过的字段会被丢弃而不是保留,所以密钥不会因为取了个不常见的名字而泄露。
- 原始内容没有什么可揭示的
- 内容在进入时就已脱敏,因此不存在事后可以解锁的未脱敏副本。揭示接口对本就安全的字段做门禁和审计,并且在保留类别不允许时保持关闭。
它留多久,又怎么离开
把数据取走是一项功能,不是一张工单
保留期按类别设定,而不是任其增长,每一级删除背后都有一个接口或一份公开承诺。
- 运行记录按计划过期
- 记录下来的运行中,内容是更敏感也更短命的那一半:默认 7 天,而运行元数据视类别为 30 天、90 天或 365 天。内容的存活时间绝不超过元数据。
- 导出或删除某一位客户
- 单个订阅者的数据可以通过 API 导出或删除,而每一类客户数据保留多久是一项设置,而不是固定数字。
- 删除账户,法律要求保留的除外
- 你可以要求获取自己数据的副本、更正或删除,公开政策承诺在 30 天内答复。会计规则要求保存的支付记录会被保留。
交出去的比全部要少
一个令牌对应一个账户、一组范围、一个有效期
程序化访问不是全有或全无。范围才是单位,令牌只会收窄一个人本来就能做的事,而不是扩大。
- 读和写是两个不同的范围
- 一个范围由一项资源加一个动作构成,所以报表类集成可以只拿到读权限,永远无法写入。缺少范围时返回 403。
- 一个令牌,一个账户
- 令牌只在一个账户里生效。任何其他账户下的机器人都返回 404,和陌生人得到的回答一样,因此无法用令牌去探测范围之外的 id。
- 只显示一次,哈希保存
- 令牌值仅在创建时显示。服务器保存的是它的哈希,所以丢失的令牌只能重新签发而无法找回,有效期也可以在创建时设定。
还有谁接触这些数据
名单很短,而且已经公开
这里只写隐私政策点过名的对象。凡是我们拿不出文件的地方,本节宁可什么都不说,也不说些让人安心的话。
- 服务运行在欧盟
- 隐私政策写明,服务及其数据库运行在欧盟境内的一家托管服务商处。目前不提供第二个区域,也不作此声称。
- 点名的处理方
- Google 用于分析、崩溃报告和推送投递。Telegram、Meta 和 VK 用于你接入的渠道。支付服务商用于处理付费套餐。网站分析走 Matomo 和 Yandex Metrica。