BYOK 密钥托管与安全说明
BYOK 可以将请求记入您自己的 Provider 账号,但不是平台无法解密的零知识托管。
- 生效日期:
- 2026 年 8 月 13 日
- 更新日期:
- 2026 年 8 月 13 日
1. BYOK 是什么
您可以保存一个当前 AI Provider 配置,让已确认的连接测试、分析或生成请求使用您的 Provider 账号。保存配置本身不会自动调用 Provider。
BYOK 不代表密钥永远不可被服务器解密。为发出您明确要求的请求,应用服务器必须在受控内存中暂时解密密钥。能访问生产主密钥和服务器运行环境的授权运维人员,在技术上具备解密能力。
2. 已实现的保护
- API Key 使用 AES-256-GCM 在服务端加密后存入数据库,加密主密钥与数据库分开保存。
- 密钥明文不通过产品 API、页面、hydration 数据、管理员视图或正常日志返回;刷新页面后只显示末四位提示。
- 每次业务请求按当前用户查询配置,不允许其他普通用户查看、修改、测试或使用。
- 预设 Provider 地址由服务端控制;自定义地址要求 HTTPS,拒绝凭据出现在 URL、私有/保留地址、重定向、超时、过大或非 JSON 响应。
- 个人 Provider 认证、配置或调用失败时,不自动降级到运营方 Provider 或 Mock 后伪装成功。
3. 使用 Provider 时的数据流
只有当您主动测试连接、分析或生成时,服务器才解密密钥,并把必要的认证信息和输入发送给选定 Provider。Provider 的价格、限额、日志、内容审查和数据保留由其自身条款约束。
不要在提示词、商品资料、自定义 URL 或 API Key 中放入与业务无关的敏感个人信息、密码、Token 或他人商业秘密。
4. 测试、重试与费用
每次经您确认的“测试连接”最多发出 1 次请求,不自动重试,不扣减平台分析或生成额度;但 Provider 仍可能对该请求收费。
分析和生成是不同业务流程,一次页面操作不一定等于一次上游请求。有界错误处理、结构修复或风险复核可能增加请求或产生失败费用。具体见《AI 使用与费用说明》。
5. 更换、断开与备份
同一 Provider 更新非秘密字段时可保留原密钥;更换 Provider 必须提供新密钥。确认断开后,当前加密配置从业务数据库删除,历史用量记录保留。
备份内的加密配置可能在最长 30 天内随备份生命周期过期。如从备份恢复,必须重新应用断开/删除状态,不得重新启用已断开密钥。
6. 您的责任
- 只使用您有权使用的 Provider 账号与密钥,遵守 Provider 条款、配额、价格、数据与地域限制。
- 及时撤销疑似泄露的密钥,不要仅依赖产品内断开功能代替 Provider 端撤销。
- 使用前评估所选 Provider 的数据处理地域和是否适合提交当前内容。