寫給做評估的那個人

我們如何處理你的資料,照機制陳述

以下每一節描述的是產品的行為,而不是我們有多重視安全。凡是有公開文件支撐的說法,都會指向那份文件。

這一頁不主張的事。GetMyBot 沒有任何第三方安全性認證,不公布可用性承諾,也不宣稱符合任何法規遵循要求。如果你的流程需要其中一項,請在把業務建在平台上之前先告訴我們是哪一項。

誰看得到什麼

隔離是在應用層落實的,我們直說

每個指名了機器人的請求,都會在處理程式執行之前先解析呼叫方對該機器人的存取權。這項檢查位在應用層。資料庫結構中有列級安全性政策,但執行時並未啟用,這件事你應該從我們口中聽到,而不是自行假設。

存取權逐一請求解析
網址裡的機器人會與你實際有權存取的帳戶比對,解析出的存取權隨請求一起傳遞,而不是由每個處理程式重新推導。
陌生人得到的回應和錯誤 id 一樣
完全沒有存取權時回應 404,因此無法用權杖去測試某個機器人是否存在於自己帳戶之外。有存取權但缺少特定權限時回應 403。
權限是給機器人的,不是給帳戶的
刪除、移轉與權杖輪替這類擁有者操作,留在機器人擁有者手上,完全無法透過存取清單下放。

金鑰怎麼保管

必須讀回的就加密,不必讀回的就雜湊

機器人權杖與整合憑證是服務必須使用的機密,所以加密保存。密碼與 API 權杖服務從不需要讀回,所以改用雜湊保存。

靜態儲存採用 AES-256-GCM
機器人權杖與整合憑證,包括你的 AI 供應商金鑰,在寫入資料庫之前先以 AES-256-GCM 加密。
傳輸採用 TLS
應用程式、網站與我們伺服器之間的所有流量都走 TLS,已公布的隱私權政策也是這麼寫的。
密碼雜湊保存,可加開第二因素
帳戶密碼以 argon2id 雜湊保存,絕不以可讀形式存放。帳戶上可啟用以時間為基礎的一次性密碼雙因素驗證。

你的提示詞會怎樣

供應商是你的,文字不會留下

關於任何 AI 功能都會被問到兩件事:誰看得到請求,事後又寫下了什麼。兩件事都有簡短答案。

不綁供應商的轉送
代理用你的金鑰連上你自己設定、相容 OpenAI 的端點。圍繞它的歷程邏輯沒有一處綁在特定廠商上。
提示詞與回答以雜湊保存
記錄一次執行時,提示詞與回答會被歸約成內容的 SHA-256 雜湊加上它的大小。文字本身不會寫進追蹤紀錄,也沒有另一個可以把它讀回來的原始儲存區。
不用於訓練模型
隱私權政策說得很直白。你的機器人與訂閱者往來的內容屬於你,只為了替你營運服務而處理,既不出售,也不用於訓練模型。
看看代理的邊界劃在哪裡

事後你可以檢視什麼

一份可以讀,又不會變成外洩的紀錄

記錄發生過的事,價值只到這份紀錄還能安全保存為止。所以遮蔽是記錄的一部分,而不是有人要看時才套上的濾鏡。

稽核軌跡不帶承載內容
一列稽核紀錄寫明動作、目標與結果。它的中繼資料裡放的是識別碼、種類與數量,絕不放被操作對象的內容。
長得像憑證的欄位走白名單
一次外部呼叫保留方法、位址、狀態與耗時,一個動作保留名稱、參數名稱與結果種類。遮蔽器沒見過的欄位會被丟掉而不是留著,所以機密不會因為取了個少見的名字而外洩。
原始內容沒有什麼可揭露的
內容在進入時就已遮蔽,因此沒有事後可以解鎖的未遮蔽副本。揭露端點只針對本來就安全的欄位做門檻控管與稽核,而且在保存類別不允許時保持關閉。

留多久,又怎麼離開

把資料帶走是一項功能,不是一張客服單

保存期限依類別設定,而不是放著自己長,每一層刪除背後都有一個端點或一份公開承諾。

執行紀錄依排程到期
已記錄執行當中,內容是比較敏感也比較短命的那一半:預設 7 天,執行中繼資料則依類別為 30 天、90 天或 365 天。內容的存活時間絕不會超過中繼資料。
匯出或刪除單一客戶
單一訂閱者的資料可以透過 API 匯出或刪除,而每一類客戶資料要保存多久是一項設定,不是固定數字。
刪除帳戶,法律要求留下的除外
你可以要求取得自己資料的副本、更正或刪除,公布的政策承諾在 30 天內回覆。會計規定要求保存的付款紀錄會被留下。

給出去的比全部要少

一個權杖對應一個帳戶、一組範圍、一個到期日

程式化存取不是全有或全無。權限範圍才是單位,權杖只會收窄一個人本來就能做的事,而不是放大。

讀取與寫入是不同的權限範圍
一個權限範圍由一項資源加上一個動作組成,所以報表整合可以只拿到讀取,永遠無法寫入。缺少權限範圍時回應 403。
一個權杖,一個帳戶
權杖只在一個帳戶內有效。其他任何帳戶下的機器人都回應 404,跟陌生人得到的回應一樣,因此無法用權杖去試探範圍之外的 id。
只顯示一次,以雜湊保存
權杖的值只在建立時顯示。伺服器保存的是它的雜湊,所以弄丟的權杖只能重新簽發而無法找回,到期時間也可以在建立時設定。
查看整合介面

還有誰碰得到

名單很短,而且已經公布

這裡只會出現隱私權政策點名的對象。凡是我們拿不出文件的地方,這一節寧可什麼都不說,也不說些安撫的話。

服務在歐盟境內運作
隱私權政策載明,服務與其資料庫在歐盟境內的一家主機供應商上運作。目前不提供第二個地區,也沒有這樣的宣稱。
點名的處理者
Google 用於分析、當機回報與推播傳送。Telegram、Meta 與 VK 用於你接上的頻道。付款服務商用於處理付費方案。網站分析走 Matomo 與 Yandex Metrica。

我們這一邊到哪裡為止

這裡一半是我們的,一半是你的

平台只能保證它掌控得到的部分。以下是這條分界,寫下來,好讓重要的事不會掉進兩個假設之間的縫隙。

GetMyBot 負責的部分

  • 營運服務、維持帳戶邊界完整,並且對你無權存取的機器人的請求,回應得就像那個機器人不存在。
  • 加密你託付的機密、遮蔽它記錄下來的執行紀錄,並依上述排程讓保存的資料到期。
  • 為客戶資料提供一條匯出路徑與一條刪除路徑,並為改動過這些資料的操作提供稽核軌跡。

留在你這邊的部分

  • 你放進知識來源與指示裡的東西。代理可以讀的來源,就是代理可以引用的來源。
  • 你在 AI 供應商那邊的帳戶與其條款。請求會離開我們的基礎設施,前往你設定的端點,依據的是你與該供應商簽的合約。
  • 你邀請了誰、給了他們哪些權限、有哪些個人權杖存在。平台落實的是你設定的權限,不是你原本想設定的那些。
  • 你接上的頻道各自的規則。Telegram、WhatsApp 與 VK 對於什麼可以送、什麼時候可以送,各有各的政策。

如果你的評估需要這一頁沒給的答案

把問題寄過來。一個具體的答案,或是一句乾脆的不行,對雙方都比一頁暗示自己做得到更多的內容更有用。

提出安全性問題