通信の暗号化
Phaseo の公開サービスは HTTPS で提供されます。リクエストは暗号化された HTTPS 接続でモデルプロバイダーに転送されます。
現在の製品の保護対策、データの取り扱い、保証状況。掲載する主張は、Phaseo が現時点で裏付けられる内容に限られます。
セキュリティレビュー、ベンダー評価、DPA の検討には、詳細な資料をご利用ください。
現在のコードとドキュメントで裏付けられた製品および運用上の保護対策。
Phaseo の公開サービスは HTTPS で提供されます。リクエストは暗号化された HTTPS 接続でモデルプロバイダーに転送されます。
顧客が持ち込むプロバイダー認証情報は、保存前に AES-256-GCM で暗号化されます。API、管理、OAuth のシークレットは保存前に一方向導出されます。
ワークスペースのロールと範囲を限定した API または OAuth 権限でアクセスを制限します。OAuth 接続は同意画面に要求権限を表示し、後から取り消せます。
SAML シングルサインオンおよび SCIM によるユーザー・グループのプロビジョニングは、ワークスペースの権限と機能制限の対象であり、すべてのアカウントで利用できるわけではありません。
GitHub Security Advisories または [email protected] から報告できます。Phaseo は3営業日以内の受領確認を目指しています。
デフォルトで gateway のコンテンツがどのように扱われるか、例外が適用される場合、プロバイダーに依存する部分を説明します。
生のプロンプトと完全な出力は、Phaseo の主要なリクエストデータベースや分析には保存されません。対象となる非ストリーミング出力は、通常 Upstash に5分間、キャッシュポリシーを設定した場合は最長24時間保存されます。
機能が有効なワークスペースでは、リクエスト、レスポンス、任意のプロバイダーペイロードを非公開の Cloudflare R2 に90、180、または365日間保存できます。既定では無効です。
オプトイン方式です。対象となるプロンプトや生成内容は編集処理後、最長30日間保持される場合があります。同意を取り消すと新たな収集を停止し、既存分は削除待ちになります。
Phaseo はすべてのモデルプロバイダーについてデータ保持ゼロを約束できません。以降の取り扱いは利用するプロバイダーとルートに従います。機密データを送る前にポリシーを確認してください。
プロバイダーと地域の制御により利用可能なルートを制限できますが、Phaseo は現在、すべてのリクエストでエンドツーエンドのデータ所在地を保証していません。
Phaseo の最新のプライバシーポリシーで開示しているカテゴリ。
| プロバイダー | 目的 | 対象データ |
|---|---|---|
| Cloudflare と Vercel | サービスのホスティング、保護、配信 | サービスの通信、転送中のリクエスト内容、Phaseo の運用に必要なメタデータ |
| Supabase | データベースとアカウント基盤 | アカウント、ワークスペース、設定、リクエストのメタデータ |
| Upstash | 短期的なレスポンスキャッシュ | キャッシュされたモデル出力、ワークスペース単位のキャッシュキー、レスポンスメタデータ |
| Stripe | 決済と請求 | 請求先情報と取引記録。Phaseo はカード番号全体を保存しません |
| 分析・機能プロバイダー | プロダクト分析、機能配信、エラー診断 | ページ、端末、ID、利用状況のテレメトリー。生のゲートウェイプロンプトと出力は含まれません |
| メール・サポートプロバイダー | サービス連絡とカスタマーサポート | 連絡先、メッセージやチケットの内容、関連するアカウント情報 |
| モデルプロバイダー | ルーティングした推論リクエストの処理 | 入力、出力、必要なリクエストメタデータ。プロバイダーの規約と保持期間が適用されます |
| 接続済みアシスタントプロバイダー | 承認済み OAuth ツール結果の返却 | 読み取り専用の結果と同意フローで承認された権限のみ |
日付入りのサブプロセッサ一覧で、事業者、条件、所在地に関する未確認事項、顧客が選択した AI プロバイダーの個別の扱いを確認できます。
現在の稼働状況とインシデントは status.phaseo.app で公開しています。Phaseo は公開サービスの契約稼働率 SLA を約束していません。
運用コードにはインシデント通知と連絡の経路が含まれます。内部手順書は非公開で、プロセスは独立検証されていません。
Phaseo は現在、独立したセキュリティ認証を取得していません。公開 DPA は拘束力のない初版ドラフトで、セキュリティ白書は自己申告です。顧客のニーズと予算に応じて正式な保証プログラムを検討する可能性はありますが、枠組みや時期は確約していません。
セキュリティ上の問題は非公開で報告してください。他者のデータにアクセスしたり、サービス拒否テストを行ったり、修正が利用可能になる前に脆弱性を公開したりしないでください。