产品
解决方案
定价
开发者
公司
联系我们

安全与合规

资质与认证需核实后填写

本页描述的是安全实践与工程措施,这些是可以如实陈述的。但「合规资质」一节中的认证状态(等保、ISO 27001 等)必须按公司实际取得情况填写——未取得的认证不得声称,在招投标场景中虚假声明认证资质会构成实质性违规。

Chinese governing version

This policy is maintained in Chinese, which is the governing version. An English translation can be provided on request — email privacy@plus1compute.com.

我们的安全立场

企业内部系统涉及的往往是最敏感的那部分数据:设备缺陷记录、信贷材料、 政务办件、病历文本。

我们不具备大型云厂商那样的安全团队规模。我们的应对方式是 把架构做简单、把数据留在客户侧。如果你的场景需要的安全能力超出我们的实际水平, 我们会直接说。

数据存储位置与部署形态

这是客户最关心的问题,所以放在最前面。三种部署形态对应三种数据边界:

部署形态数据存储位置我们的访问权限适用场景
公有 MaaS我们在中国境内的推理集群 元数据 + 正文(默认 30 天,可配置)快速验证、非敏感业务
专属实例为你独立部署的隔离环境 运维所需的最小权限,操作留痕需保留吞吐、有隔离要求
私有化部署你自己的机房或专有云 ,仅在你授权时提供技术支持数据不出域、等保要求、离网环境

私有化部署下我们交付的是软件与部署支持,模型权重、向量库、 会话记录、trace 日志全部留在你的环境内。我们不设置任何回传通道, 也不需要你的环境能访问外网(支持完全离网部署)。

推理数据处理

  • 默认不用于训练。你的请求内容不会进入训练集, 不会用于模型改进,也不会并入我们的评测集。这是默认设置,不需要你申请。
  • 正文保留期默认 30 天,用于故障排查与滥用防范。 可在企业协议下缩短,或申请零留存模式(不落盘存储请求正文, 仅保留计费所需的 token 计数)。
  • 不做跨客户数据混用。缓存、向量索引与微调权重按客户隔离。
  • 推理不出境。我们的推理在自有集群本地完成, 不转发给境外 API。你调用 DeepSeek 或 Qwen 模型时, 请求不会到达这些模型原始发布方的服务器。

技术安全措施

传输与存储

  • 全站与全 API 强制 HTTPS,TLS 1.2 及以上,启用 HSTS。
  • 静态数据加密存储;密钥与凭证通过密钥管理服务托管,不硬编码在代码或配置中。
  • API Key 以哈希形式存储,我们无法反查你的原始 Key。

访问控制

  • 生产环境访问遵循最小权限原则,按角色授权。
  • 运维操作留有审计日志,包括操作人、时间、对象与内容。
  • 生产环境访问需双因素认证。
  • 员工离职或岗位变动时同步回收权限。

应用层

  • Agent 平台支持行级权限隔离:检索结果按调用者身份过滤, 避免越权获取知识库内容。
  • 支持敏感信息识别与脱敏(身份证号、银行卡号、手机号等)。
  • 支持完整的调用审计:谁在什么时间问了什么、系统检索了哪些文档、返回了什么。
  • 速率限制与配额控制,防止滥用与成本失控。

开发与运维

  • 代码变更经过评审后合并,生产发布可回滚。
  • 依赖漏洞定期扫描,高危漏洞按严重程度设定修复时限。
  • 基础设施配置以代码管理,变更可追溯。
  • 数据备份定期执行并验证可恢复性。

国产化与信创支持

私有化部署场景中我们已完成以下适配:

  • 主流国产 GPU / AI 加速卡的推理适配与压力测试。
  • 国产操作系统(麒麟、统信等)环境下的部署验证。
  • 国产数据库与中间件的兼容部署方案。
  • 离网(不连接互联网)环境下的完整部署与升级流程。

具体支持的硬件型号与软件版本清单请联系我们获取—— 这份清单会随适配进展更新,写在页面上容易过期。

合规资质

此节需按实际取得情况填写

下列为常见的资质项目清单,请仅保留公司已实际取得的项目 并填写证书编号与有效期;未取得的请删除或标注为"规划中"。 在政府或国企招投标中虚假声明资质会导致投标无效并可能被列入不良行为记录。

  • 营业执照 —— 待填写统一社会信用代码
  • 信息系统安全等级保护备案 —— 待确认级别与备案编号
  • ISO/IEC 27001 信息安全管理体系 —— 待确认是否已认证
  • ISO/IEC 9001 质量管理体系 —— 待确认
  • 软件企业认定 / 高新技术企业 —— 待确认
  • 软件著作权登记 —— 待填写登记号
  • 生成式人工智能服务备案(如面向公众提供服务)—— 待确认适用性

关于最后一项需要说明:根据《生成式人工智能服务管理暂行办法》, 面向境内公众提供生成式 AI 服务需完成备案。 我们目前的服务对象为企业客户,具体备案义务的适用范围建议由法务确认。

漏洞报告

如果你发现了安全漏洞,我们希望你告诉我们。

联系方式: security@plus1compute.com

我们的承诺:

  • 24 小时内确认收到你的报告。
  • 5 个工作日内给出初步评估结论。
  • 修复后告知你结果,并在你同意的情况下公开致谢。
  • 对善意的安全研究行为,我们不会采取法律行动。

请不要:进行会影响服务可用性的测试(如 DDoS)、 访问或修改其他用户的数据、或在我们修复前公开披露细节。

报告时请尽量包含:漏洞类型、复现步骤、影响范围评估, 以及你认为的修复建议。

安全事件响应

如发生安全事件,我们的处理流程是:

  1. 控制影响——隔离受影响系统,防止扩大。
  2. 评估范围——确认涉及哪些数据、哪些客户。
  3. 通知——按法律要求通知受影响客户与监管部门。 涉及个人信息泄露的,按《个人信息保护法》要求执行。
  4. 修复与复盘——修复根因,发布复盘报告说明原因与改进措施。

我们的原则是主动告知:即使事件影响有限, 只要涉及客户数据,我们会通知相关客户,而不是等对方发现。

尽调与文档支持

如你的采购流程需要安全评估材料,我们可以提供:

  • 安全问卷(Security Questionnaire)填写
  • 数据处理协议(DPA)签署
  • 数据流图与系统架构说明
  • 部署方案的安全设计说明
  • 渗透测试配合(由你委托的第三方执行)

请联系 security@plus1compute.com, 说明你需要的材料类型和时间要求。涉及详细技术细节的材料通常需要先签署保密协议。

本站仅使用必要的本地存储来记住你的语言与主题偏好,不投放广告类 Cookie。详见隐私政策

了解更多