找出已知敏感数据
在调用获准服务商前,检测已知密钥与敏感数据模式。
产品控制措施
RestrictAIChat 在同一请求路径提供访问控制、策略执行、保留策略、审计证据与导出能力。
决策
允许、脱敏、警告或拦截
证据
以哈希链串接并脱敏摘录的记录
审核
在单一调查流程中可检索
在调用获准服务商前,检测已知密钥与敏感数据模式。
决定每个租户或用户组可以使用哪些服务商与模型。
在同一个调查流程中查看策略决策与相关审计证据。
向管理者呈现用量、服务商成本、路由结果与记录的节省金额。
明文会存在于浏览器和网关。应用数据脱敏时,只有占位符会跨越服务商边界。系统不含代码执行功能。
员工浏览器
部署环境的 DNS/TLS + 反向代理
身份认证
预算/模型策略
出站网关
获准服务商
入站网关
SQLite 中的审计、对话记录和用量
| 领域 | 产品控制措施 |
|---|---|
| 数据路径 | 出站与入站对话网关、支持授权本地恢复的加密占位符脱敏、受限的文件上传与本地文本提取 |
| 身份 | 本地密码、TOTP、Google Workspace 与 Microsoft Entra ID 登录,以及 SCIM Bearer 用户/用户组操作 |
| 授权 | 租户隔离、角色、按用户组划分的模型与服务商访问权限 |
| 应用 | 输入校验、SQL 预编译语句、CSRF 防护设计、安全响应头与请求限流 |
| 审计 | 应用层仅追加写入、哈希链、导出与管理员事件 |
| 可用性 | 健康与就绪接口、SQLite WAL,以及备份与恢复验证 |
| 密钥 | 托管服务默认使用平台服务商凭据,也可选择加密 BYOK;私有化部署版使用客户掌控的 API 凭据或支持的 CLI 订阅 |
| 加密密钥 | 用于已存储凭据和记录的版本化密钥,并采用有文档说明的轮换流程,确保旧密钥仍可读取;启动时,如果未配置仍在使用的任何版本,服务将拒绝接收流量;托管服务升级会在替换服务之前进行检查 |
| 数据留存 | 按租户配置的内容过期与清理任务 |
安全漏洞请报告至 security@restrictaichat.com。