保证范围
1. 范围和服务模式
Phaseo 提供公开的 AI 模型目录、客户仪表板,以及一个将请求转发给第三方 AI 提供商的 API Gateway。本文件涵盖由 Phaseo 控制的应用、Gateway、数据存储和运营集成,但不证明 AI 提供商或客户配置的目标服务所采取的控制措施。
公开网站是由 Vercel 托管并经 Cloudflare 分发的 Next.js 应用。Gateway 运行在 Cloudflare Workers 上。Supabase 提供身份验证和主要关系型数据库。其他服务列于子处理商清单。
2. Gateway 数据流
| 阶段 | 数据 | 处理方式 |
|---|---|---|
| 客户端到 Phaseo | 请求内容、凭据、路由选项和网络元数据 | 通过 HTTPS 发送到 Cloudflare,并由 Gateway Worker 处理。 |
| Phaseo 元数据 | 请求 ID、模型和提供商 ID、用量、费用、延迟、状态、错误和粗略位置 | 存储在 Supabase 中,用于计费、用量视图、可靠性、滥用防护和支持。原始提示词和完整输出不会写入主要请求记录。 |
| 响应缓存 | 按工作区隔离的缓存键、响应正文和响应元数据 | 符合条件的非流式文本响应默认可在 Upstash Redis 中保存五分钟。Preset 可设置 30 秒至 24 小时的时长。请求正文会参与生成 SHA-256 缓存键摘要,但不会存入缓存记录。 |
| AI 提供商 | 所选模型调用所需的请求内容和元数据 | 通过 HTTPS 发送给直接选定的提供商,或客户路由策略选出的提供商。提供商的保留、训练和数据驻留条款均适用。 |
| 返回客户端 | 提供商输出和 Phaseo 响应元数据 | 通过 HTTPS 返回客户端。连接期间,流式数据在内存中处理。 |
3. 内容存储选项和例外
Phaseo 不承诺在所有情况下都实现零数据保留。除短期响应缓存外,客户还可以选择以下设置来延长内容存储时间:
- 私有 I/O 日志: 仅在功能启用时可用的工作区设置,可将请求、响应和可选的提供商载荷保存在私有 Cloudflare R2 中 90、180 或 365 天。默认关闭。
- 数据贡献: 明确选择加入后,非 BYOK 请求中成功的提示词和响应可在私有 Cloudflare R2 中最多保存 30 天。Phaseo 会尽力进行脱敏,但客户不应将其视为保证。配置的样本会在 API 存储关闭的情况下发送给 OpenAI,用于异步任务分类。
- 可观测性导出和通知: 根据客户设置,客户配置的目标服务可能会收到提示词、输出、元数据或告警内容。
- 异步 API 和媒体 API: 提供商可能会按其公布的期限保留任务状态、文件、输入或生成的资源。Phaseo 会保存核对这些请求所需的任务和计费元数据。
关闭 Phaseo 存储功能后,在变更生效且进行中的任务结束后,将停止新的数据采集。此前已被 AI 提供商或客户配置的目标服务接收的数据不会因此删除。
4. 当前技术措施
传输和机密信息
- 公共服务和上游提供商连接均使用 HTTPS。
- 客户提供的提供商凭据在写入数据库前使用 AES-256-GCM 加密。
- API 密钥和管理密钥采用带密钥的单向派生;OAuth 机密采用基于密码或密钥的单向派生。
- 功能支持保存机密信息时,Webhook 和通知凭据会加密存储。
身份和访问
- 工作区角色和数据库策略会限制账户及工作区记录的访问。
- OAuth 授权页面会显示所请求的权限范围;授权和令牌均可撤销。
- SAML 单点登录和 SCIM 配置属于受限的企业功能,并非所有账户都具备的通用控制。
- 管理密钥和 Gateway 密钥可以限制权限范围并轮换。
应用防护
- 速率限制用于保护敏感的 OAuth 和实时路由。
- 安全标头会限制内容类型、框架、引用来源和权限;OAuth 授权路由还采用更严格的内容安全策略。
- 在 API 和配置边界会验证数据结构。
- 对安全敏感的计费流程使用幂等机制和数据库事务。
- 经验证的账户删除会永久删除 Auth 账户和活动数据库数据;随后,可重试的定时任务会在 30 天内清除私有 R2 和 Gateway KV 数据。
监控和漏洞披露
- Cloudflare 调用日志和请求元数据支持运营监控。
- 提供商运行状况和路由状态有助于控制上游故障。
- 服务状态和事件发布于 status.phaseo.app。
- 可通过 GitHub Security Advisories 或 [email protected] 提交非公开漏洞报告。
5. 软件和变更管理
Phaseo 的主代码仓库是公开的。变更使用版本控制、依赖锁文件、自动 lint 和类型检查,以及有针对性的自动化测试。安全验证会检查部分机密边界、数据库策略、身份验证流程和 Gateway 契约。
这些做法可以降低风险,但不能证明每项变更都经过正式安全审查,也不能证明服务没有漏洞。Phaseo 目前没有发布安全开发认证或经独立审计的变更管理控制。
6. 可用性和事件处理
Phaseo 使用托管基础设施和基于提供商运行状况的路由来减少部分故障。incident.io 托管公开状态页。Phaseo 不为公共服务提供合同约定的正常运行时间 SLA,也不声称其事件响应或业务连续性流程经过独立测试。
涉及个人数据的安全事件会根据适用的通知义务进行评估。公开漏洞政策的目标是在三个工作日内确认收到善意报告;这是运营目标,不是合同约定的解决期限。
7. 客户责任
- 除非您选择的 Phaseo 和 AI 提供商配置适用于敏感或受监管数据,否则请勿发送此类数据。
- 启用路由前,请查看提供商关于数据保留、训练、驻留和可接受使用的条款。
- 在路由选择很重要时,使用提供商允许列表和隐私路由控制。
- 保护并轮换账户、API、管理、BYOK、Webhook 和 OAuth 凭据。
- 将工作区成员和 OAuth 权限范围限制在每个人或应用所需的范围内。
- 投入生产前,请检查私有 I/O 日志、数据贡献、响应缓存、可观测性和通知设置。
8. 已知的保证缺口
- Phaseo 未声称拥有 SOC 2、ISO 27001、PCI DSS、HIPAA 或同等认证。
- Phaseo 未声称已完成独立渗透测试或发布公开审计报告。
- 对于所有提供商,均不保证零数据保留或绝不用于训练。
- 对于所有路由,均不保证端到端区域驻留。
- 账户、元数据、备份、支持和运营日志等各类数据的一般保留期限尚未汇总到一份公开清单中。
9. 联系方式
安全报告请发送至 [email protected]。 隐私、DPA 和子处理商相关问题请发送至 [email protected]。