安全 / 信任

本地优先,证据可导出,边界可解释

原始数据、密钥、完整产物默认都留在你这边,不出客户边界。对外只放策略允许的内容:摘要、哈希、脱敏清单,还有一份动作凭证。

策略边界

能力按策略发,默认不给

路径、命令、工具、egress、凭据、数据动作,每条规则都能版本化。改了策略,旧的审批就不再悄悄放行。

本地优先

数据和密钥默认不上传

receipts 和 artifacts 默认存在本地。企业接入时,私有控制面、加密存储、TTL、审计 egress 都可以配。

确认路径

高风险动作要么确认,要么走代理

生产凭据、外部 API 写操作、数据库写入、客户通知,都能交给 broker、approval route 或 deny policy 管起来。

覆盖矩阵

覆盖到什么程度,直接写明白

files=enforced、runtime=enforced、egress=governed、db=brokered、unsupported=blocked。没覆盖的,绝不假装能恢复。

安全联系: 发现安全问题,请直接写信到 [email protected]