> ## Documentation Index
> Fetch the complete documentation index at: https://docs.gregapi.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 安全与合规

GregAPI 通过凭证隔离、最小权限、限流与审计等措施保障平台与数据安全。

## 凭证安全

* Token 只应保存在服务端环境变量或密钥管理系统中；不要提交到公开仓库、写入前端或移动端包体。
* 为不同业务系统创建独立 Token，便于权限控制与故障隔离。
* 泄露或疑似泄露时，立即在控制台禁用、重置对应 Token。
* 三类凭证（模型调用 Token、个人资料访问令牌、查询授权 Token）用途与安全边界不同，切勿混用（见 [API 认证](/authentication)）。

## 访问控制

* 平台采用「拥有者 / 管理员 / 成员」三级角色与最小权限原则。
* 查询授权 Token 可限制「当前用户 / 指定用户 / 全部用户」的可读范围，并可绑定仅读权限点（见 [查询授权](/query-authorization)）。
* 支持 IP 白名单，将 Token 调用限制在可信来源。

## 限流与防护

* 对模型调用施加 RPM（每分钟请求数）/ TPM（每分钟 Token 数）限流，防止滥用与误操作。
* 触发限流返回 `429`，应按退避策略重试。

## 数据与审计

* 调用日志与关键操作可追溯，便于审计与排障。
* 日志导出仅包含当前账号（或已授权范围）的数据，敏感字段按权限脱敏。
* 提交给支持团队的日志请自行完成敏感信息脱敏。

## 合规建议

* 结合业务所在地法律法规，评估数据跨境与模型能力合规性。
* 生产环境上线前参阅 [快速开始](/quickstart) 的「上线前检查」清单。

如需企业级安全能力（SSO、专属审计、合同条款等），请联系支持团队。


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.