数据保护

最后更新:2026年7月16日

1. 我们的角色与承诺

聚恒AI引擎是一个 AI 模型聚合与中转服务平台。作为数据处理中间方,我们连接用户与上游 AI 模型供应商(如 OpenAI、Anthropic、Google 等)。在这个角色中,我们承担着保护用户数据安全的关键责任。

我们承诺:

  • 最小化收集:仅收集服务运行所必需的数据,不收集无关信息
  • 透明化处理:明确告知数据流向、用途和保留期限
  • 最高标准保护:对所有用户数据实施企业级安全防护
  • 用户掌控权:您可以随时查阅、导出或删除您的数据

2. 数据生命周期管理

我们遵循严格的数据生命周期管理原则,确保数据在每个环节都受到充分保护。

2.1 数据收集(最小化原则)

我们仅收集以下服务必需数据:

  • 账户信息:邮箱地址(用于注册验证和通知)、密码(Argon2id 哈希存储)
  • 调用日志:API 请求时间、模型名称、Token 用量、状态码(用于计费和排障)
  • 支付记录:充值金额、订单编号、支付方式(用于财务对账)
  • 技术信息:IP 地址、User-Agent(用于安全防护和速率限制)

我们不收集用户浏览行为、个人偏好、设备指纹等非必要数据;不使用追踪 Cookie 或广告网络。

2.2 数据传输(全链路加密)

  • 用户 ↔ 平台:TLS 1.3 全站加密,禁用 TLS 1.0/1.1
  • 平台 ↔ 上游 AI 供应商:TLS 1.2+ 加密传输
  • 平台内部:数据库连接强制 TLS,应用间通信走内网加密
  • API Key 仅通过 HTTPS response body 传递一次,不出现于 URL 参数或日志

2.3 数据存储(分级加密)

我们根据数据敏感程度实施 4 级分类保护:

分级数据类型加密方式访问控制
L3 核心机密API Key 明文、上游 API Key、加密密钥AES-256-GCM,独立密钥管理仅后端解密使用,不写入日志,不进入前端
L2 敏感密码哈希、邮箱、手机号、充值记录Argon2id 密码哈希;AES-256 传输加密用户本人 + 已授权管理员,含审计日志
L1 个人昵称、头像、调用日志(含 prompt)数据库访问控制用户本人 + 管理员(审计记录)
L0 公开模型列表、定价、文档公开访问

所有数据存储于阿里云中国大陆节点,数据库每日全量备份 + WAL 连续归档,备份文件 AES-256 加密后同步至异地存储。

2.4 数据处理(作为中转)

作为 AI 模型中转平台,您通过 API 发送的提示词(prompt)和接收的模型响应内容,在我们系统中的处理如下:

  • 转发:您的 prompt 内容被转发至您所请求的目标模型供应商(如 OpenAI、Anthropic 等)以完成模型调用
  • 不用于训练:我们不会将用户的 prompt 或模型响应用于任何 AI 模型训练或微调
  • 不用于分析:我们不会对用户 prompt 内容进行数据分析、用户画像或商业挖掘
  • 不存储敏感内容:调用日志中的 prompt 和响应内容在 90 天后自动清除
  • 可选脱敏:您可以通过账户设置开启调用日志脱敏,开启后日志中将不保留 prompt 和响应原文

2.5 数据保留与删除

  • 调用日志:保留 90 天,到期自动清除
  • 审计日志:保留至少 1 年
  • 支付记录:按财税法规保留至少 3 年
  • 账户数据:账户存续期间保留;账户删除后 30 天冷静期 → 永久清除

3. API Key 安全

API Key 是访问平台服务的核心凭证,我们实施了全生命周期安全保护:

3.1 生成与存储

  • 使用 crypto.randomBytes(32) 生成高强度密钥(非 Math.random)
  • AES-256-GCM 加密存储,密钥存环境变量 KEY_ENCRYPTION_KEY
  • SHA-256 哈希索引用于快速查找,原始 Key 不落数据库
  • 创建后仅展示一次,关闭后不可再次查看

3.2 使用与保护

  • 列表中仅显示前缀和后缀(如 sk_v1_aB3x...z
  • 所有日志中 API Key 自动脱敏为 sk_***{后4位}
  • 支持 Key 级 RPM/TPM 速率限制和 IP 白名单绑定
  • 支持设置有效期(1天/30天/90天/永久),到期自动禁用
  • 异常检测:单 Key 调用量突增 300% → 自动降速 + 通知用户
  • 泄露响应:即时吊销 + 自动生成新 Key + 邮件确认

4. 基础设施安全

  • 网络防护:全站 HTTPS + HSTS + CORS 白名单 + DDoS 防护(阿里云 WAF)
  • 主机加固:最小端口暴露(仅 80/443)、fail2ban 防暴力破解、禁用 root 远程登录
  • 应用安全:WAF 规则(SQL注入/XSS/命令注入)、请求体大小限制(≤10MB)、安全响应头(CSP/X-Frame-Options/HSTS)
  • 数据库安全:应用账号仅拥有必要 CRUD 权限,无 DDL/DROP;所有查询强制带 user_id 过滤;读写分离
  • 备份策略:每日全量备份 + WAL 连续归档,异地存储,AES-256 加密,每季度恢复演练

5. 安全监控与应急响应

  • 实时监控:暴力破解检测、异常调用检测、余额异常告警、内容违规监测、支付异常告警、服务可用性监控
  • 操作审计:管理员全量操作日志(谁 + 何时 + 做了什么 + 结果 + IP),append-only 不可篡改
  • 应急响应:安全事件分级响应机制,重大事件即时通知受影响用户
  • 漏洞披露:如发现安全漏洞,请发送至 support@stdyllm.com,我们将在 48 小时内确认并启动修复

6. 合规体系

我们的数据保护实践严格遵循以下法律法规:

法律法规核心要求我们的措施
《个人信息保护法》最小收集、明确同意、删除权、数据可携权隐私政策 + 账户数据导出 + 账户删除 + Cookie 最小化
《网络安全法》用户实名、日志留存、安全评估邮箱验证 + 日志保留 6 个月以上 + 定期安全评估
《数据安全法》数据分类分级、风险评估、数据安全审查L0-L3 四级数据分类 + 年度安全评估 + 访问审计
GDPR(欧盟)数据可携、被遗忘权、数据处理协议数据导出 + 账户删除 + 企业版 DPA(按需签署)

7. 第三方数据共享

我们不向任何第三方出售用户数据。仅在以下必要情形中,数据会被传输至第三方:

  • 上游 AI 供应商:您的 prompt 内容将被转发至您所选择的模型供应商以完成调用。各供应商的隐私政策请参阅其官方网站
  • 支付服务商:支付宝、微信支付处理充值交易——我们不会接触您的银行卡信息
  • 法律要求:依法向政府部门、司法机关提供必要信息

对于企业版客户,我们可按需签署数据处理协议(DPA),明确双方在数据处理中的权利义务。请联系 support@stdyllm.com 获取 DPA 模板。

8. 您的数据权利

  • 查阅权:随时在控制台查看您的账户信息和使用记录
  • 导出权:请求完整数据导出(JSON/CSV),72 小时内处理
  • 更正权:在控制台修改昵称等个人信息
  • 删除权:在控制台发起账户删除 → 30 天冷静期(可取消)→ 永久删除
  • 限制处理权:开启日志脱敏后,系统不保留 prompt 和响应原文
  • 投诉权:向监管机构投诉

9. 联系我们

如对本数据保护声明有任何疑问,或需要行使您的数据权利,请通过以下方式联系: