大多数 AI 厂商的安全评审,谈的都是您的数据到了对方那一侧会发生什么。自部署的 Hedy 直接终结了这场对话:不存在“我们这一侧”。托管模式的 Hedy 则把它收窄为恰好一条路径——经我们网关的模型流量——下方表格准确说明这意味着什么。每一条控制都落在代码里,您的审计人员可以直接阅读。
Hedy 以两种模型模式之一运行,本页的若干表述取决于您选择哪一种。自部署 / BYO(自带模型 key)是旗舰形态:完整技术栈运行在您的基础设施上,用您的模型 key 或本地模型。托管模式为零配置的启动速度而存在——它会改变数据驻留层面的事实,因此我们按模式逐项陈述,而不是写进小字。
| Self-hosted / BYO 自部署 | Managed 托管 | |
|---|---|---|
| 模型调用 | 您的 key,直连您选择的提供商——或本地 vLLM / Ollama,无任何外部调用 | 经 Hedy 的模型网关转发至模型提供商 |
| 数据次级处理方(sub-processors) | 无 | Hedy(网关)与底层模型提供商——仅涉及模型流量 |
| Hedy 一侧存储什么 | 什么都不存——不存在 Hedy 一侧 | 计量元数据(token 数、费用、模型名、延迟)与您的额度 credit 台账。从不存储提示词或回复内容。 |
| 知识库、记忆、审计日志 | 您的 PostgreSQL,在您的机器上 | 您的 PostgreSQL,在您的机器上——不变 |
| 气隙(离线) | 支持,搭配本地模型 | 不可用——网关需要网络通路 |
Hedy 以容器形式通过 Docker Compose 或 Helm 部署进您的 VPC——或搭配本地模型完全气隙运行。不存在多租户云,也不存在共享数据库。在自部署 / BYO 模式下,完全不存在由 Hedy 运营的后端;在托管模式下,唯一由 Hedy 运营的组件就是上文所述的模型网关。
自部署 / BYO:无——这份清单是空的,因为根本不存在这份清单。您的数据由您的机器在您既有协议之下处理,模型调用以您的 key 发往您选择的提供商,或发往本地模型、完全没有外部调用。托管:两个,仅涉及模型流量——Hedy 的网关及其背后的模型提供商。网关记录计量元数据与您的额度 credit 台账;从不存储提示词或回复内容。
应用服务默认绑定回环地址;只有您的反向代理对外暴露。镜像版本全部锁定(semver,绝不使用 latest)。
两种模式下,知识库、向量嵌入、对话记忆与审计日志都保存在您的 PostgreSQL 中。备份由您的脚本写入您的存储。在自部署 / BYO 模式下,token 计量同样保存在那里;在托管模式下,网关会另外保留一份计量记录——token 数、费用、模型名、延迟——用于额度 credit 计费。该记录不包含任何内容数据。
凭证只经部署环境注入进入系统,仅此一途。仓库只随附一个示例文件;agent 受硬性规则约束,绝不将凭证值存入记忆、文件或日志。
在自部署 / BYO 模式下,我们不收集任何数据,因此也就无从训练;如果您使用外部模型 API,适用的是您自己与提供商的协议——气隙模式则连这一层也移除了。在托管模式下,网关不存储提示词或回复内容,因此我们这一侧不存在任何属于您的、可用于训练的数据。模型流量只会路由到商业 API 条款默认排除以输入输出做训练的提供商(Anthropic 的商业条款对此有明文表述;提供商 DPA 可应要求提供)——绝不经过不透明的中转网关,也绝不发往会用 API 数据做训练的提供商。
所有 API——包括内部服务间调用——都要求鉴权。管理台按角色授权(admin / approver / member)。
检索在排序之前先按提问者的权限标签过滤。被过滤的文档不会被摘要、不会被暗示,也不会计入回答。
对外服务的员工被硬性限定在公开知识层,并被移除内部数据工具——在代码中强制执行,并经测试验证。
agent 的数据查询使用数据库层面的只读角色——而不是一个可以来回切换的会话开关。
每类敏感动作都带有一个存储在数据库中的级别:L0 自动、L1 需人工审批、L2 禁止。提示词无法改变级别。
仓库写入要求项目被显式列入白名单。代码以 Draft PR 提交;合并只留给人类。
定时任务必须指名投递目的地。“发给最后提问的人”在结构上就不可能发生。
每个动作都记录执行者、对象与理由。schema 中不存在更新或删除路径——agent 没有,管理员也没有。
写操作统计聚合了这位员工做过什么、在哪里做——于是“它一直在干什么?”是一个仪表盘,而不是一场调查。
发布门禁包含对抗性试探:无权限提问者的薪资问题、索要凭证、注入式提示词。一次泄露意味着一次发布失败,而不是一条脚注。
知识问答必须逐字引用来源段落;由机器校验该引文确实存在。出现幻觉的评判模型会被否决。
与安全相关的调用在配额压力下从不回退到更弱的模型——而是直接拒绝。更弱的模型更容易被注入。
抓取的网页、邮件与文档是数据,绝不是指令。运行时把其中内嵌的命令当作需要上报的内容,而不是需要执行的指示。
授权文件经 Ed25519 签名,可离线校验。没有授权服务器回传。
发现问题?security@hedy.one。我们快速响应,并署名致谢研究者。我们是一款年轻的产品:我们公布的是控制措施而不是徽章,您的审计人员可以直接阅读代码。