Skip to main content
GregAPI 通过凭证隔离、最小权限、限流与审计等措施保障平台与数据安全。

凭证安全

  • Token 只应保存在服务端环境变量或密钥管理系统中;不要提交到公开仓库、写入前端或移动端包体。
  • 为不同业务系统创建独立 Token,便于权限控制与故障隔离。
  • 泄露或疑似泄露时,立即在控制台禁用、重置对应 Token。
  • 三类凭证(模型调用 Token、个人资料访问令牌、查询授权 Token)用途与安全边界不同,切勿混用(见 API 认证)。

访问控制

  • 平台采用「拥有者 / 管理员 / 成员」三级角色与最小权限原则。
  • 查询授权 Token 可限制「当前用户 / 指定用户 / 全部用户」的可读范围,并可绑定仅读权限点(见 查询授权)。
  • 支持 IP 白名单,将 Token 调用限制在可信来源。

限流与防护

  • 对模型调用施加 RPM(每分钟请求数)/ TPM(每分钟 Token 数)限流,防止滥用与误操作。
  • 触发限流返回 429,应按退避策略重试。

数据与审计

  • 调用日志与关键操作可追溯,便于审计与排障。
  • 日志导出仅包含当前账号(或已授权范围)的数据,敏感字段按权限脱敏。
  • 提交给支持团队的日志请自行完成敏感信息脱敏。

合规建议

  • 结合业务所在地法律法规,评估数据跨境与模型能力合规性。
  • 生产环境上线前参阅 快速开始 的「上线前检查」清单。
如需企业级安全能力(SSO、专属审计、合同条款等),请联系支持团队。