安全与数据处理
安全控制位于不同层级。鉴权、网络限制、模型权限、路由地域、数据保留和上游供应商策略需要结合评估。
数据路径
一次模型请求可能涉及:
- 你的应用与日志;
- Token360 API 网关、路由、计量和运维记录;
- 所选的上游模型供应商;
- 可选的资产、生成媒体、Webhook 或下载存储。
一个层级的控制不会自动配置其他层级。
凭证与账户安全
- 将 API Key 保存在服务端密钥管理系统中。
- 按环境与服务拆分 Key。
- 适当使用过期时间、消费上限和 IP 限制。
- 为控制台登录启用身份验证器 MFA。
- 企业管理员应定期检查成员、模型权限和全租户 Key 元数据。
IP 策略
Token360 为符合条件的账户提供 Key 级 IP 规则和企业租户级 IP 策略。租户策略会全局作用于该租户的推理 Key。启用严格 allowlist 前,应规划紧急访问与回滚流程。
IP allowlist 只限制网络来源,不能替代 Key 轮换、MFA 或应用自身鉴权。
数据驻留
企业数据驻留配置会在支持时,将可选推理路由限制在配置的合规司法辖区。可用性取决于所选模型和已配置路由。
数据驻留描述符合条件的推理在何处路由。它本身不能说明应用日志、Webhook 目的地、资产存储、保留期限或上游供应商是否使用数据训练。相关承诺应以账户适用的协议和隐私文档为准。
数据保留与内容可见性
不同数据类型和功能的保留规则不同。发送敏感数据前,请确认以下内容的适用策略:
- 请求与响应内容;
- 请求元数据、用量、延迟和费用;
- 上传资产与资产分组;
- 生成的图片、音频与视频;
- 签名下载 URL;
- Webhook 请求体以及你自己的接收端日志;
- 你主动提供给支持的材料。
即使提示词或输出内容不可见,控制台仍可能显示元数据。签名媒体 URL 过期不等于底层资源已删除;支持时可通过文档中的下载接口取得新 URL。
数据检查控制
生成请求可以使用 Token360-DataInspection: true|false 请求文档定义的上游检查行为。省略时默认为 false。支持情况取决于路由;没有配置该开关的模型会保留上游行为。
该请求头是内容检查路由控制,不是数据保留、驻留或训练退出选项。
Webhook
- 使用 HTTPS 端点。
- 配置签名密钥时验证 Token360 签名。
- 验证 HMAC 时使用时间戳和原始请求体。
- 接收端保持幂等,因为平台可能重试投递。
- 仅在事件被可靠接收后返回
2xx。 - 不要在 Webhook URL 中放置凭证或敏感记录。
敏感工作负载检查清单
- 确认模型与路由已获准处理对应数据分级。
- 推理前最小化或脱敏个人与机密数据。
- 配置 Workspace、模型权限、IP 策略和数据驻留。
- 定义资产与生成媒体的保留和删除要求。
- 确保应用日志不会记录 Authorization 请求头或不必要的内容。
- 测试来自未批准 Key、模型和 IP 的访问会被拒绝。
- 保留用于审计的 request 与 trace ID,但不保存 API Key 密钥。
涉及约束性的数据保留、隐私、驻留或训练承诺时,以当前适用于账户的 Token360 协议和法律文档为准。
此页面对您有帮助吗?