安全
MyTokenGate 的安全实践和您的责任。
数据安全
加密
- 传输中:所有 API 通信使用 TLS 1.3 加密
- 静态数据:敏感数据使用 AES-256 加密
- 密钥存储:API 密钥使用 SHA-256 哈希
数据保留
- 请求日志保留 30 天
- 默认不存储提示/响应
- 账单数据按法律要求保留
数据隐私
- 不使用您的数据进行训练
- 不出售您的数据,也不将其用于我们自身的商业目的
- 为完成您的请求,我们会将其转发至您所选择的上游模型供应商,并受其各自隐私条款的约束
API 密钥安全
最佳实践
- 永不硬编码密钥在源代码中
- 使用环境变量存储密钥
- 定期轮换密钥(建议:每 90 天)
- 不同环境使用不同密钥
- 监控密钥使用检测异常
密钥管理
# 正确:环境变量
export MYTOKENGATE_API_KEY="sk-xxx"
# 错误:硬编码
const apiKey = "sk-xxx" # 永远不要这样做!密钥范围
- 只读:查看账户和使用情况
- 完全访问:所有 API 操作
- 项目专用:限于一个项目
访问控制
认证
- Bearer token 认证
- JWT 会话管理
- 可选 IP 白名单
授权
- 基于角色的访问控制 (RBAC)
- 团队成员权限
- API 密钥限制
合规
数据处理实践
- 数据传输使用 TLS 1.3,静态敏感数据使用 AES-256 加密
- 请求日志默认保留 30 天,默认不存储提示词与响应内容
- 审计日志可导出,便于您满足自身的合规要求
如您有正式的合规评估或数据处理协议(DPA)需求,请联系 security@mytokengate.com。
审计日志
- 所有访问被记录
- 90 天保留期
- 可导出用于合规
您的责任
安全开发
- 验证和清理所有输入
- 实现正确的错误处理
- 所有通信使用 HTTPS
监控
- 监控 API 使用模式
- 设置异常警报
- 定期审查审计日志
事件响应
- 制定密钥撤销计划
- 知道如何联系支持
- 记录安全程序
报告安全问题
如果您发现安全漏洞,请负责任地报告:
- 邮箱:security@mytokengate.com
- 在解决前不要公开披露
- 我们在 24 小时内响应
Last updated on