本页说明我们对 Admesh.ai 平台(“服务”)所采取的安全与合规实践。本页仅为信息性说明,不构成任何保证或承诺,也不修改《服务条款》或《隐私政策》。
1. 概述
我们围绕四项原则构建服务:最小权限、处处加密、最少数据留存、金融级数据完整性。作为面向开发者的 API 网关,我们有意识地只收集与存储运营和计费所需的最少数据。
2. 数据保护
- 传输加密:您的客户端、我们的网关与系统之间的所有流量均使用 TLS 加密。
- API 密钥:我们仅存储您 API 密钥的加密哈希,并仅展示前缀与末几位;完整密钥仅在创建时展示一次。
- 上游密钥:第三方提供方凭据以加密或引用方式存储,绝不以明文存于数据库。
- 敏感信息不落日志:我们不记录 Authorization 请求头,且默认不记录您的提示词正文与模型回复正文。
- 支付:银行卡数据由符合 PCI-DSS 的支付服务商(如 Stripe)处理,我们不存储完整卡号。
3. 基础设施与网络安全
- 边缘防护:我们的公网端点位于 Cloudflare 之后,提供 DNS、WAF、DDoS 缓解与 TLS 终结。
- 网络隔离:将请求转发至上游提供方的内部中继运行于私有网络,不对公网开放。
- 数据存储:生产数据库与缓存不对公网开放。
- 访问控制:生产环境的运维访问要求强认证,包括 MFA。
4. 应用安全
- 身份认证:账户访问要求邮箱验证与安全的会话处理。
- 限流与配额:按密钥的限流与月度配额管控,保护平台免受滥用。
- 基于角色的访问控制:管理后台实施角色级与字段级权限(例如敏感成本数据仅对授权角色可见)。
- 审计追踪:高风险管理操作须填写原因并写入审计日志。
5. 金融级数据完整性
- 整数运算:所有金额均以整数 micro-USD 计算,避免浮点误差。
- 不可变账本:账户余额由只追加账本推导,每一笔增减均生成账本分录。
- 幂等:支付与计费操作使用幂等键,重试与重复事件不会造成重复扣费或重复入账。
6. 合规
我们依《隐私政策》处理个人数据,包括在适用范围内遵守 GDPR 与 CCPA 所赋予的权利。如您需要数据处理协议(DPA)或其他文件,请与我们联系。
7. 免责说明
本页所述实践仅为透明说明之用。我们可随时自行决定更新本页,无需通知。本页任何内容均不构成保证、陈述或合同承诺;除《服务条款》所载外,我们不承担任何责任,也不提供任何形式的赔偿。
8. 事件响应与报告
我们监控服务的可用性与安全事件,并按内部事件响应流程处置。在法律要求或对您有重大影响时,我们将通知受影响的用户。
如需报告安全漏洞,请通过 support@admesh.ai 联系我们。在我们有合理机会处理之前,请您不要公开披露该漏洞。
9. 联系我们
如有安全或合规相关问题,请通过 support@admesh.ai 联系我们。
Coinrizon Limited · [Coinrizon Limited 注册地址]
