kavilo
登入

安全性

它碰得到什麼,碰不到什麼

有用的問題都很具體:機器人碰得到什麼、我們存了什麼、什麼機制讓一個客戶的對話與另一個客戶的分開?以下是答案,包括這些控制止步於何處。

標準託管機器人沒有工具

對於標準的託管網站,你的 Context 和對話進去,文字出來。機器人沒有 shell、檔案系統或一般網路存取。它沒辦法看到其他客戶的資料,因為那個能力根本不存在,而不是只被一條指令禁止。

託管 Enterprise 是明確的例外:你可以設定一個由你運行的 MCP context 工具。機器人可以呼叫那一個工具,也只會那一個;它仍然拿不到 shell、檔案系統或一般瀏覽器。

對話如何彼此隔離

每則對話都存在一把由 site id 與對話 id 組成的金鑰下,兩者都由我們指定,不是呼叫方自己選的。一個網站無法指向另一個網站的對話,因為它報不出沒發給它的 site id。

對話 id 有簽章,訪客無法猜出或改成別人的聊天。

你的金鑰是公開的;你的網域才是控制

金鑰必然會出現在你的頁面原始碼裡。在瀏覽器中,從你沒列出的網域帶著它來的請求會被拒絕。其他帳號無法佔用你已在提供的網域,不過你帳號裡的兩個機器人可以共用同一個網域。

Origin 是瀏覽器端的控制,不是對付任意 API 用戶端的保證:非瀏覽器軟體可以偽造那個標頭。除非你刻意要支援行動 app,否則別啟用無 Origin 的存取;如果你這樣做了,就要要求每個 app 安裝先註冊。

我們看得到什麼

我們讀得到你網站上的對話——它們存在我們的硬體上、靜態時未加密,不然我們說有客服能力就是裝的。這些對話會由託管服務的定期清除移除。刪除機器人會立即使它的金鑰失效,但不會立即抹除已儲存的對話或已取得的潛在客戶。

我們不會拿你的對話來訓練模型。託管的模型是跑在我們硬體上的開放權重模型,你的文字只被用來回答對話。

模型跑在哪裡

運行在我們自己的硬體上。我們不會為了模型推論把訪客訊息傳送給 OpenAI、Anthropic、Google 或其他第三方模型供應商。逐字稿電子郵件、客戶設定的 Enterprise MCP 工具,以及提供服務所需的基礎設施屬於其他資料路徑,詳見我們的隱私權聲明

persona 的極限

告訴 agent 什麼不該說的指令很有效,但不是絕對的。一個夠堅持的訪客有時能把模型繞過去。我們就用這些來測試——冒充、「忽略你的指令」、聲稱自己是網站主人、要求它複述它的 prompt——並設計它來拒絕這些。但我們不會稱那個保護是絕對的,因為指令級的保護本來就不是。

這就是為什麼重要的邊界要靠結構,而不是靠指令。不要把秘密放進 Context 再指望一條 Guardrail 把它守住;agent 知道的一切,都當作訪客終會讀到來處理。

我們不宣稱的事

我們沒有任何合規認證——沒有 SOC 2、沒有 ISO 27001、沒有 HIPAA。如果你的採購流程要求有,我們今天就不適合,寧可現在直說,也不要等填問卷時才說。

如果要求是資料完全不能離開你的網路,託管服務就是錯的形狀,自己跑 才是對的那個。

回報問題

如果你發現安全問題,寄信到 security@kavilo.cloud。我們會確認收到;尷尬地聽到,總比完全沒聽到好。