安全

这会是您做过的
最短的一次安全评审。

大多数 AI 厂商的安全评审,谈的都是您的数据到了对方那一侧会发生什么。自部署的 Hedy 直接终结了这场对话:不存在“我们这一侧”。托管模式的 Hedy 则把它收窄为恰好一条路径——经我们网关的模型流量——下方表格准确说明这意味着什么。每一条控制都落在代码里,您的审计人员可以直接阅读。

两种模型模式,直白陈述

Hedy 以两种模型模式之一运行,本页的若干表述取决于您选择哪一种。自部署 / BYO(自带模型 key)是旗舰形态:完整技术栈运行在您的基础设施上,用您的模型 key 或本地模型。托管模式为零配置的启动速度而存在——它会改变数据驻留层面的事实,因此我们按模式逐项陈述,而不是写进小字。

Self-hosted / BYO 自部署Managed 托管
模型调用您的 key,直连您选择的提供商——或本地 vLLM / Ollama,无任何外部调用经 Hedy 的模型网关转发至模型提供商
数据次级处理方(sub-processors)Hedy(网关)与底层模型提供商——仅涉及模型流量
Hedy 一侧存储什么什么都不存——不存在 Hedy 一侧计量元数据(token 数、费用、模型名、延迟)与您的额度 credit 台账。从不存储提示词或回复内容。
知识库、记忆、审计日志您的 PostgreSQL,在您的机器上您的 PostgreSQL,在您的机器上——不变
气隙(离线)支持,搭配本地模型不可用——网关需要网络通路

架构

S-01

单租户,您的边界

Hedy 以容器形式通过 Docker Compose 或 Helm 部署进您的 VPC——或搭配本地模型完全气隙运行。不存在多租户云,也不存在共享数据库。在自部署 / BYO 模式下,完全不存在由 Hedy 运营的后端;在托管模式下,唯一由 Hedy 运营的组件就是上文所述的模型网关。

S-01

数据次级处理方:取决于您的模式

自部署 / BYO:无——这份清单是空的,因为根本不存在这份清单。您的数据由您的机器在您既有协议之下处理,模型调用以您的 key 发往您选择的提供商,或发往本地模型、完全没有外部调用。托管:两个,仅涉及模型流量——Hedy 的网关及其背后的模型提供商。网关记录计量元数据与您的额度 credit 台账;从不存储提示词或回复内容。

S-01

网络暴露面

应用服务默认绑定回环地址;只有您的反向代理对外暴露。镜像版本全部锁定(semver,绝不使用 latest)。

数据处理

S-02

一切留在本地

两种模式下,知识库、向量嵌入、对话记忆与审计日志都保存在您的 PostgreSQL 中。备份由您的脚本写入您的存储。在自部署 / BYO 模式下,token 计量同样保存在那里;在托管模式下,网关会另外保留一份计量记录——token 数、费用、模型名、延迟——用于额度 credit 计费。该记录不包含任何内容数据。

S-02

secrets 只走环境注入

凭证只经部署环境注入进入系统,仅此一途。仓库只随附一个示例文件;agent 受硬性规则约束,绝不将凭证值存入记忆、文件或日志。

S-02

不用您的数据做训练

在自部署 / BYO 模式下,我们不收集任何数据,因此也就无从训练;如果您使用外部模型 API,适用的是您自己与提供商的协议——气隙模式则连这一层也移除了。在托管模式下,网关不存储提示词或回复内容,因此我们这一侧不存在任何属于您的、可用于训练的数据。模型流量只会路由到商业 API 条款默认排除以输入输出做训练的提供商(Anthropic 的商业条款对此有明文表述;提供商 DPA 可应要求提供)——绝不经过不透明的中转网关,也绝不发往会用 API 数据做训练的提供商。

访问控制

S-03

没有匿名端点

所有 API——包括内部服务间调用——都要求鉴权。管理台按角色授权(admin / approver / member)。

S-03

知识 ACL,在服务端强制执行

检索在排序之前先按提问者的权限标签过滤。被过滤的文档不会被摘要、不会被暗示,也不会计入回答。

S-03

出网画像

对外服务的员工被硬性限定在公开知识层,并被移除内部数据工具——在代码中强制执行,并经测试验证。

S-03

数据库只读访问

agent 的数据查询使用数据库层面的只读角色——而不是一个可以来回切换的会话开关。

动作治理

S-04

分级自主权

每类敏感动作都带有一个存储在数据库中的级别:L0 自动、L1 需人工审批、L2 禁止。提示词无法改变级别。

S-04

写入白名单,默认拒绝

仓库写入要求项目被显式列入白名单。代码以 Draft PR 提交;合并只留给人类。

S-04

显式投递目标

定时任务必须指名投递目的地。“发给最后提问的人”在结构上就不可能发生。

可审计性

S-05

只增不改台账

每个动作都记录执行者、对象与理由。schema 中不存在更新或删除路径——agent 没有,管理员也没有。

S-05

合规视图

写操作统计聚合了这位员工做过什么、在哪里做——于是“它一直在干什么?”是一个仪表盘,而不是一场调查。

AI 特有风险

S-06

红线行为测试

发布门禁包含对抗性试探:无权限提问者的薪资问题、索要凭证、注入式提示词。一次泄露意味着一次发布失败,而不是一条脚注。

S-06

经证据门把关的回答

知识问答必须逐字引用来源段落;由机器校验该引文确实存在。出现幻觉的评判模型会被否决。

S-06

不做静默模型降级

与安全相关的调用在配额压力下从不回退到更弱的模型——而是直接拒绝。更弱的模型更容易被注入。

S-06

不可信内容纪律

抓取的网页、邮件与文档是数据,绝不是指令。运行时把其中内嵌的命令当作需要上报的内容,而不是需要执行的指示。

完整性与披露

S-07

签名授权

授权文件经 Ed25519 签名,可离线校验。没有授权服务器回传。

S-07

负责任披露

发现问题?security@hedy.one。我们快速响应,并署名致谢研究者。我们是一款年轻的产品:我们公布的是控制措施而不是徽章,您的审计人员可以直接阅读代码。

hedy.one

带上您的安全团队。
我们欢迎难的问题。

预约安全评审沟通