最近更新日期:2026 年 8 月 13 日
1. 部署架构
- 基础设施:腾讯云轻量应用服务器(中国香港地域),无需境内 ICP 备案;
- 网络接入:Cloudflare Tunnel 反向连接,无公网入站端口暴露;
- 边缘防护:Cloudflare CDN + WAF + DDoS 防护 + 自动 HTTPS;
- 域名:yance.ai(官网 / 仪表盘)、api.yance.ai(API),均启用 HSTS。
2. 数据加密
- 传输:全程 TLS 1.3,禁用弱协议与弱密码套件;
- 静态存储:数据库敏感字段(支付凭据、JWT 密钥等)AES-256 加密;
- 认证:JWT 签发,HS256 签名,过期时间可配置(默认 60 分钟);
- 密码:服务端使用 pwdlib 推荐算法(含 salt)哈希存储,永不保存明文。
3. 访问控制
- 多租户隔离:所有数据查询强制按 tenant_id 过滤,租户之间数据严格隔离;
- RBAC 角色:owner / admin / member / viewer 四级权限,API 层强制鉴权;
- 限流:注册接口 IP 级限流(默认 5 次/小时),防滥用;
- 审计:所有写操作与异常事件记录审计日志,保留期 ≥ 180 天。
4. 数据备份与灾难恢复
- 数据库每日自动快照,保留 30 天;
- 生产服务器与 Mac 侧保留双重备份;
- 每月一次灾备演练(快照恢复测试)。
5. AI 模型安全
- 接入模型供应商(通义千问 / DeepSeek / OpenAI)均符合其合规与安全规范;
- 用户数据不会用于模型训练,供应商均承诺零数据保留(zero retention);
- 生成内容经后处理过滤敏感信息与不当内容。
6. 合规声明
- GDPR:服务面向中国大陆与香港用户,不主动面向欧盟用户;如涉及欧盟用户数据,按 GDPR 要求处理;
- PIPL(个人信息保护法):服务遵循中华人民共和国《个人信息保护法》要求;
- 香港 PDPO:服务遵循香港《个人资料(私隐)条例》;
- 不涉及金融投资建议:衍策引擎AI 仅服务于科技企业产业研究与政策申报场景。
7. 漏洞报告
如发现任何安全漏洞,请通过 [email protected] 与我们联系。我们承诺:
- 24 小时内确认收到;
- 关键漏洞 72 小时内修复;
- 对善意报告者不采取法律行动,并提供致谢。
8. 第三方安全评估
我们定期接受独立第三方安全评估(包括渗透测试与代码审计),评估报告摘要可按需向企业客户披露。