安全与数据
按产品说明 OfoxAI 如何保护请求、处理客户数据。
标准 API 数据处理
零数据留存(ZDR)
ZDR 适用于标准同步模型 API。prompt 和 response 正文仅用于完成当前请求,不会由 Ofox 网关持久化到应用日志或数据库。
运营记录可能包括账户与 API Key 标识、所请求模型与供应商、Token 用量、费用、延迟、状态、请求标识和错误。这些信息用于服务运营、计费、可靠性、安全和反滥用。
模型训练
OfoxAI 不会使用通过标准模型 API 发送的 prompt 或 response 进行模型训练。
完成请求所需的内容会发送给当前模型路由对应的上游供应商。适用条款和数据处理方式取决于所选模型与当前路由。
Playground 与异步任务
| 服务 | 内容处理方式 |
|---|---|
| 标准同步模型 API | prompt 和 response 正文适用 ZDR,不会由 Ofox 网关持久化。 |
| Playground 文本 | 文本对话只存在于当前页面,不会由 Playground 保存为服务端会话历史。 |
| Playground 图片与视频 | 为找回已付费结果或进行中的任务,最近一次任务可在已登录用户的浏览器中保存最多 24 小时;生成内容、任务 ID 和结果链接可能在此期间使用临时存储。 |
| Video API 与其他异步任务 | 任务处理和结果可用期间,会保存提示词、请求参数、任务状态和结果引用。 |
安全控制
请求链路加密
API 流量从客户到 Ofox、再从 Ofox 到所选上游供应商均使用 TLS。Ofox 网关负责 API Key 鉴权、执行限制、计量用量和选择路由。
API Key 保护
- 新 Key 创建时只显示一次。
- 服务端使用哈希验证,不以可读形式保存完整 Key。
- Key 可以按工作负载分开、轮换和撤销。
- 可以通过 IP 白名单限制 Key 的使用来源。
- 独立 Key 和用量预算可用于隔离、监控不同工作负载。
请勿把 API Key 放入浏览器代码、移动应用安装包、公开代码仓库或截图。如果怀疑 Key 暴露,应立即撤销并创建替代 Key。
面向 ZDR 的运营遥测
标准 API 的 prompt 和 response 正文不进入网关消息日志或持久化 prompt 存储。错误处理会遮蔽消息内容,运营遥测聚焦路由、标识符、用量、费用、延迟、状态和错误。
访问与滥用防护
当前控制包括速率限制、机器人防护、基于身份的管理访问、API Key 轮换和撤销、可选 IP 白名单、按供应商路由和公开服务状态监控。
上游模型供应商
Ofox 只会把请求内容发送给当前模型路由对应的供应商,不会把每个请求发送给清单中的所有供应商。当前模型供应商与服务供应商见第三方服务商页面 。
数据处理地点取决于具体产品、所选路由和供应商控制的基础设施。
分析与监控
公开网站通过 Google Tag Manager 使用 Google Analytics 4 进行访问分析。Ofox Web 应用使用 Sentry 进行错误、性能和抽样 Session Replay 监控;Sentry Replay 已配置文本遮蔽和媒体阻止。这些工具不处理标准模型 API 的 prompt 或 response 正文。
GDPR
OfoxAI 符合适用于我们所处理个人数据的 GDPR 要求,包括数据最小化、目的限定、安全保护和数据主体权利响应。
可靠性与故障回退
OfoxAI 对平台公开 99.99% 可用性。平台和各模型路由当前状态见 status.ofox.ai 。
在兼容的 OpenAI、Anthropic 和 Gemini 请求路径中,客户可以通过 extra_body.provider.fallback 显式提供最多三个、按顺序排列的备用模型。上游返回错误后,网关会依次尝试这些备用模型。配置方法见故障回退。
联系我们
隐私请求、安全问题和漏洞报告统一发送至 hi@ofox.ai。邮件请提供足以识别相关账户和请求的信息,但不要发送 API Key、密码或不必要的敏感内容。
机器可读的安全联系方式发布在 security.txt 。