Skip to content
VeriSwarm
关于我们
文档定价智能体技能
登录注册
  1. 首页
  2. /Security
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • ✓ 简体中文

产品

  • 定价
  • 文档
  • API
  • 智能体技能
  • OATS 规范

信任

  • 信任中心
  • 安全
  • 合规
  • 状态
  • 更新日志

公司

  • 关于我们
  • 博客
  • 开源
  • 投资者
  • 新闻

法律

  • 条款
  • 隐私
  • SLA
  • DPA
  • 无障碍

安全

我们销售的是信任基础设施。我们对自己的要求,与我们要求客户对其智能体所遵循的标准完全相同:只声明真正属实的内容,并将我们正在进行的一切工作记录在案。

最后审阅日期:2026年5月20日。

目前已落实的措施

这些是目前正在生产环境中运行的具体控制措施。如果我们无法指出对应的代码或操作手册(runbook),就不会列在此清单中。

传输中加密

veriswarm.ai 和 api.veriswarm.ai 全站强制启用 TLS。HTTP 请求会被重定向到 HTTPS。仅使用现代加密套件。

静态加密

生产数据存储在加密磁盘上。备份卷使用独立的密钥进行加密。

租户隔离

每个客户都拥有独立的工作区。数据在数据库层按组织和租户标识符进行分区,每次读写都会强制执行租户范围限制。

防篡改审计追踪

Vault 会将每一个面向客户的事件写入哈希链式账本。任何追溯性修改都会破坏该链条,且只需一次 API 调用即可检测到。该账本直接嵌入生产事件路径 — 而非事后记录的日志。详情请参阅不可篡改审计追踪的工作原理。

每日备份

数据库备份每天自动执行,采用 7 天滚动保留策略。备份与主数据库分开存储,并会测试其可恢复性。

身份验证与访问控制

共有三种身份验证机制:用于平台集成的范围受限 API 密钥、用于管理操作的持有者令牌(bearer token),以及用于 Web UI 的会话 Cookie。所有操作都受速率限制约束,且每个响应都会返回速率限制头信息。

PII 令牌化

当客户通过 Guard 路由 LLM 流量时,个人身份信息会在到达任何第三方模型之前被令牌化。明文始终保留在客户自己的租户内;LLM 只能看到不透明的引用标识。

紧急停用开关(Kill Switch)

运营人员可以通过单一端点暂停某个租户或特定智能体的所有决策。紧急停用开关会在任何策略检查之前进行评估 — 它是最后一道控制屏障,而非第一道。详情请参阅AI 智能体紧急停用开关的工作原理。

进行中 — 如实说明

以下是我们正在努力推进但尚未上线的事项。在真正实现之前,我们不会在本页面上宣称已经完成,也不会给出我们尚未承诺的模糊时间表。

SOC 2 Type I — 计划中

目前尚未聘请审计机构。一旦签署合作协议并确定目标完成日期,我们会更新本页面。如果您是需要 SOC 2 才能推进采购的企业客户,欢迎告知我们 — 这类信号有助于我们确定优先级。

第三方渗透测试 — 计划中

在每次重大发布前,我们都会进行内部安全审查。第三方渗透测试已列入路线图,但尚未排期。同样,如果这对您来说是一个阻碍,欢迎告知我们。

分包处理方

可能处理客户数据的第三方服务。我们尽可能减少使用的服务数量,并持续更新此清单。

服务方用途数据
CloudflareCDN、DDoS 防护、隧道请求元数据
Stripe账单与支付账户、付款方式
Plausible Analytics尊重隐私的网站分析汇总页面浏览量(无 Cookie、无 PII)
LLM 提供方
Anthropic、OpenAI、Google、Mistral
路由后的模型推理(可由客户配置)提示词与响应(启用 Guard 时 PII 会被令牌化)

签署版 DPA 可应要求提供。另请参阅我们的数据处理协议和隐私政策。

报告漏洞

如果您在 VeriSwarm 中发现安全问题,请告知我们。我们本着诚信的原则与研究人员合作。

如何报告

请发送邮件至security@veriswarm.ai,并附上清晰的描述、复现步骤以及您对影响的评估。如果报告包含敏感细节,我们建议使用加密邮件 — 请索取我们的 PGP 密钥,我们会发送给您。

我们的承诺

  • 我们会在两个工作日内确认收到报告。
  • 我们会在五个工作日内提供分诊(triage)决定。
  • 对于已确认的严重及高危问题,我们力求在30 天内解决,如需更长时间会持续更新处理状态。
  • 除非研究人员希望保持匿名,否则我们会在变更日志和安全公告中对其表示致谢。

安全港条款

对于本着诚信行事、遵守本政策,并避免侵犯隐私、破坏数据或中断/降低我们服务的研究人员,我们不会采取法律行动。请将活动范围限定在以下范围之内。

范围之内

  • veriswarm.ai(营销网站、账户界面)
  • api.veriswarm.ai(REST API + Customer Admin MCP)
  • mcp.veriswarm.ai(托管运行时 Tools MCP)
  • github.com/veriswarm 下的开源 SDK 与客户端
  • 智能体运行时、Vault 链完整性、Passport 凭证签发

范围之外

  • 拒绝服务攻击,包括流量型攻击
  • 对基础设施的物理攻击
  • 针对 VeriSwarm 员工、承包商或客户的社会工程攻击
  • 我们使用但并非自行运营的第三方服务中的漏洞(请向上游服务方报告)
  • 需要物理接触客户设备或需要攻破客户账户才能实现的问题
  • 没有可验证利用方式(exploit)的最佳实践建议(我们感谢您的反馈,但会将其作为意见处理,而非漏洞报告)

安全联系方式

无论是漏洞报告、安全问卷,还是其他任何事宜 — 我们都会与您联系。

security@veriswarm.ai

机器可读的联系信息发布于/.well-known/security.txt,遵循RFC 9116。