Esta página todavía está disponible solo en chino. La navegación y los menús ya aparecen en español.

数据安全与隐私

InOneAPI 平台统一采用零内容日志:提示词和模型回复在网关内存中流式处理与计量,不写入请求日志数据库。这是平台标准运行方式,不是需要用户开启的可选模式。

内容与元数据

平台不会将下列内容写入请求日志数据库:

  • 提示词正文。
  • 模型回复正文。
  • 流式内容分片。
  • 为计量而在内存中处理的完整文本。

为完成鉴权、计费、路由和排障,平台会保存必要的请求元数据,例如项目、Key 标识、模型、供应商渠道、状态、时间、Token、成本、重试和 X-Gateway-Trace-ID。元数据不等于请求内容。

上游供应商

零内容日志描述的是 InOneAPI 平台的持久化行为。请求仍需发送给实际推理供应商处理,供应商的数据保留、区域和合规政策可能不同。对敏感业务,应在模型和渠道选择前核对供应商条款,并按业务要求固定符合条件的渠道。

API Key 安全

  • Key 只存放在服务端密钥管理系统或受保护的本地环境中。
  • 不使用 NEXT_PUBLIC_、前端构建变量或客户端存储保存 Key。
  • 不同应用、环境和 Agent 使用不同 Key。
  • 设置模型白名单、预算和速率限制。
  • 泄露后立即撤销和轮换,不等待自然过期。

文件与附件

主动保存的 Playground 会话与附件是独立的产品数据。通过文件 API 上传的附件属于业务数据,不应与“请求内容不落日志”混淆。文件会按接口生命周期存储,以便后续通过 file_id 引用;删除文件后不能用于新请求,但不会撤回已经发送给上游的内容。上传前应确认数据分类和保留要求。

应用侧责任

应用自己的日志、错误监控、Agent 会话历史和第三方可观测平台可能仍会保存内容。建议:

  1. 默认只记录 Trace ID、状态码和业务请求 ID。
  2. 对调试日志做脱敏和访问控制。
  3. 禁止将 Key、密码和个人敏感信息写入提示词模板。
  4. 为 Agent 工具限制文件范围、命令权限和网络访问。
  5. 定期审查依赖的供应商与第三方工具。

需要排障时,优先使用 Trace 元数据,不要通过复制完整生产提示词扩大敏感数据暴露范围。

Seguridad y privacidad · Documentación · InOneAPI