安全与信任

真正已经实现的部分。

资本项目数据具有商业敏感性,且经常处于争议之中。下面每一项管控都存在于今天已发布的代码里。尚未构建的部分,这个页面会直接说明,而不是含糊带过。

索取安全材料包
绝不用于训练你的项目数据不会用于训练基础模型。这是合同承诺,平台本身也是与模型无关的设计。
区域由你选择可部署至欧盟、英国、美国或客户指定区域,也包括你自己的 VPC。
每个结论都可审计观察、建议、批准与执行都写入哈希链日志,并提供校验端点。
已实现

存在于已发布代码中的管控。

本节所有内容都已在产品中运行。这就是我们会带着安全评审人员逐条走一遍的清单。

身份与访问

  • OIDC 登录,支持 PKCE、会话续期与身份提供方登出(Construction Twin)
  • SCIM 2.0 用户供给与注销(Construction OS)
  • 符合 RFC 6238 的 TOTP 双因素绑定,兼容主流身份验证器应用
  • 基于角色的访问控制,范围细化到租户、组织、项目与记录类型
  • AI 智能体继承其委托人的权限,且不可超出该范围

可验证审计

  • 哈希链审计记录,使篡改可被检测,而不只是被劝阻
  • 提供校验端点,重新遍历整条链并报告第一处断裂
  • 每个 AI 结论都关联到当时可见的证据集
  • 可导出的审计轨迹,适用于索赔与争议程序

租户与数据隔离

  • 租户、组织、项目的作用域在数据访问层强制执行
  • 生成的资产通过认证且限定租户的通道分发 —— 没有公开静态目录
  • 跨租户资产访问会被拒绝,且该拒绝有自动化测试覆盖
  • 上传文件的类型、大小、文件名与校验和在摄取时验证

运维与恢复

  • 数据库与对象存储的备份、校验与恢复工具
  • 定时数据保留清理,另提供按需清理以响应数据主体请求
  • 备份恢复演练是一个可调用的操作,而不是运维手册里的一条人工步骤
  • 就绪与健康端点、worker 心跳、Prometheus 指标与可选的 OpenTelemetry 导出

应用层加固

  • 基于稳定凭据指纹的限流,按调用方计算
  • 每个响应都带请求 ID 与安全响应头
  • 短时效访问令牌,支持刷新与会话吊销
  • 持续依赖扫描;类型检查、lint、单元测试与构建在 CI 中设为门禁

模型处理

  • 客户项目数据绝不用于训练基础模型
  • 与模型无关的路由 —— 不锁定单一供应商或模型代际
  • 受限数据负载可使用自托管的开放权重模型
  • 每个 AI 响应都会报告它是否由模型生成,以及来自哪个供应商与模型
尚未构建

我们还没做到的事。

大多数厂商会省略这一节。与其让你在采购流程进行到第四次会议时才发现,我们更愿意你现在就知道。

SAML 2.0 单点登录

未实现。已实现的是 OIDC 与 SCIM。如果你的身份平台明确要求 SAML,请在试点范围界定时告知 —— 这是一个已知缺口,不该成为意外。

SOC 2 Type II 与 ISO 27001

目前两项认证均未持有,也没有正在进行的审计。上述管控是按可审计的方式设计的,但我们不会宣称一个尚未启动的合规计划。

第三方渗透测试

尚未委托。内部评审、自动化依赖扫描与 CI 门禁已经就位。外部测试计划在正式商用前完成。

不可变审计存储

审计链使篡改可被检测,但并不使记录不可变 —— 那需要 WORM 存储或外部公证,两者目前都不在产品中。

规模化负载与可用性测试

产品自带压测工具,但公布的可用性数字是运营目标,而非实测结果或合同 SLA。

负责任披露

发现了问题?告诉我们。

我们会调查每一份可信的报告,并且不会对在合理范围内开展的善意安全研究采取法律行动。

安全联系方式506473839open@gmail.com
响应目标

2 个工作日内确认收到。

文档

架构说明、DPA 与次级处理方清单在 NDA 下提供。

安全与信任 | OneAI Construction