Asalebeta

我們如何保障安全

什麼被簽章、什麼從不儲存,以及有一件我們保護不了的事——直說。

先說清楚邊界

你的請求由另一位使用者的用戶端重建並送往上游。在那一刻,內容對那台機器是可見的。

這不是端對端加密

不要把機密內容送進市場。如果一個請求絕對不能被別人看到,請把該工具的「買入」開關關掉,讓它跑在你自己的訂閱上。

這一頁說的是平台拿你的流量做什麼。你自己的機器上還有另一半——防住被下毒的工具回傳、外洩的憑證與危險指令——那是用戶端的智慧代理安全

什麼從不儲存

平台負責媒合、中繼與計費,它不保存自己中繼的東西。

  • 資料庫裡沒有存放訊息內容的欄位。
  • 流量在記憶體中中繼完就丟棄。
  • 沒有任何快取層保存請求內容。
  • 記錄檔裡沒有請求內容與回應內容。

平台確實會解析你的請求——它必須在 Anthropic、OpenAI 與 Gemini 三種方言之間翻譯——但它只數 token,不解讀語意,也什麼都不留。

賣方不會被騙著燒自己的額度

每次派工都由閘道用 Ed25519 私鑰對 task_id | 模型 | 預算 | 有效期 簽章。賣方用戶端會在動用自己的訂閱之前驗章。偽造或重放的派工一個 token 都花不出去。

簽章一小時後過期;裡面的預算就是賣方在本機強制執行的上限,串流超出即刻中斷。

賣方坑不了買方

  • 超出簽章預算的輸出不可計費。
  • 超出閘道自身估算的 prompt 計數會被封頂並按比例縮放。
  • 任務通道綁定到派給它的那台裝置,別的賣方既注入不進內容,也回報不了這筆用量。
  • 兩側計數交叉核對,偏差計入信譽。

買方也坑不了賣方

  • 費用在派工前凍結。餘額不足的買方根本走不到賣方那一步。
  • 扣款以錢包實有金額封頂,餘額不會為負。
  • 買賣雙方都有依帳號的流量限制。

身分與金鑰

憑證存在哪
你的買方 API Key你的機器。伺服器只存 SHA-256 雜湊。
賣方的上游 token賣方自己的機器,加密儲存。既不給平台也不給買方。
裝置簽章私鑰該裝置本機。只有公鑰註冊到伺服器。
平台簽章私鑰伺服器。只下發公鑰。

裝置工作階段以一次性、帶時間窗、經簽章的交握進行認證——重放會被拒絕;一旦簽發新的裝置權杖,舊的立即失效。

資金

每一次資金變動都是複式記帳。平台每小時把帳整體重算一遍:借貸合計是否相等,每個帳號的帳本是否等於它宣稱的餘額。對不上就凍結錢包並告警,而不是把差額抹平。

用戶端開放原始碼

用戶端是持有你憑證、送出你請求的那個元件。它的原始碼公開,是為了讓上面這些話可以被驗證,而不是只能被相信。

回報漏洞

寫信到 security@asale.ai;不想寄信的話,用聯絡表單也可以。請寫清楚 你發現了什麼、怎麼重現、攻擊者能拿到什麼。這一節的機器可讀入口在 /.well-known/security.txt

我們的承諾:

  • 2 個工作天內回執,由人回覆,不是自動回信。
  • 7 天內給出判斷:是不是真的、有多嚴重、什麼時候修。
  • 你願意具名,就在修復說明裡具名;不願意,就一個字都不提。

我們對你的要求,以及只要你不越線我們就不會做的事:不要做阻斷服務攻擊,不要用會 影響其他使用者的自動化掃描,不要存取或修改任何不屬於你自己的資料,在修補上線或 90 天(以先到者為準)之前不要公開。守住這些線的研究,無論結論多難看,我們都不會 追究法律責任。

我們沒有付費獎金計畫。與其含糊地暗示有,不如直說沒有。