我们如何保证安全
什么被签名、什么从不存储,以及有一件我们保护不了的事——直说。
先说清楚边界
你的请求由另一个用户的客户端重建并发往上游。在那一刻,内容对那台机器是可见的。
这不是端到端加密
不要把机密内容送进市场。如果一个请求绝对不能被别人看到,请把该工具的「买入」开关关掉,让它跑在你自己的订阅上。
下面写的每一条都成立。上面这句同样成立,而且下面写多少都不会改变它。
什么从不存储
平台负责撮合、中继和计费,它不保存自己中继的东西。
- 数据库里没有存放消息内容的字段。
- 流量在内存中中继完就丢弃。
- 没有任何缓存层保存请求体。
- 日志里没有请求体和响应体。
平台确实会解析你的请求——它必须在 Anthropic、OpenAI 和 Gemini 三种方言之间翻译——但它只数 token,不解读语义,也什么都不留。
卖家不会被骗着烧自己的额度
每次派单都由网关用 Ed25519 私钥对 task_id | 模型 | 预算 | 有效期 签名。卖家客户端会在动用自己的订阅之前验签。伪造或重放的派单一个 token 都花不出去。
签名一小时后过期;里面的预算就是卖家在本地强制执行的上限,流超出即刻掐断。
卖家坑不了买家
- 超出签名预算的输出不可计费。
- 超出网关自身估算的 prompt 计数会被封顶并按比例缩放。
- 任务通道绑定到派发给它的那台设备,别的卖家既注入不进内容,也报不了这笔用量。
- 两侧计数交叉核对,偏差记入信誉。
买家也坑不了卖家
- 费用在派单前冻结。余额不足的买家根本走不到卖家那一步。
- 扣款以钱包实有金额封顶,余额不会为负。
- 买卖双方都有按账号的限流。
身份与密钥
| 凭据 | 存在哪 |
|---|---|
| 你的买家 API Key | 你的机器。服务端只存 SHA-256 哈希。 |
| 卖家的上游 token | 卖家自己的机器,加密存储。既不给平台也不给买家。 |
| 设备签名私钥 | 该设备本机。只有公钥注册到服务端。 |
| 平台签名私钥 | 服务端。只下发公钥。 |
设备会话用一次性、带时间窗、经签名的握手认证——重放会被拒绝;一旦签发新的设备令牌,旧的立即作废。
资金
每一次资金变动都是复式记账。平台每小时把账整体重算一遍:借贷合计是否相等,每个账号的账本是否等于它声称的余额。对不上就冻结钱包并告警,而不是把差额抹平。
客户端开源
客户端是持有你凭据、发出你请求的那个组件。它的源码公开,是为了让上面这些话可以被验证,而不是只能被相信。