安全与信任
值得托付你的 AI.
Yardstick 紧贴你的智能体如何工作以及它们花费多少。这里说明我们今天如何保护这些数据,以及我们的方向。
衡量成果,而非机密
Yardstick 依据智能体元数据来评估已验证的成果和成本。只要衡量本身不需要,我们就尽量不摄入你的源代码或客户数据,并只采集我们所需的最少量。
传输中与静态时均加密
所有流量都经由 TLS 传输。数据在一个受管、受访问控制的数据库中静态加密,密钥存放在加密配置中,绝不进入源代码控制。
最小权限访问
通过受限范围的 OAuth 或范围狭窄的令牌接入你想衡量的内容,而非宽泛的凭据。只授予一款工具所需的读取权限,并可随时撤销。
欧盟数据驻留
主数据存储在欧盟境内的受管基础设施上。我们默认让数据足迹保持小而本地化。
租户隔离
每个组织的数据在逻辑上相互分离,并限定在各自的账户内。一个客户的智能体、预算和成果对另一个客户绝不可见。
天然可审计
Yardstick 是一款衡量工具,所以可追溯性正是要点。Treasury 的 Audit 保留一份关于支出、额度与决策的仅追加记录,并附带完整的所有者与审批链条。
我们如何运作
我们不运行自己的硬件。Yardstick 构建于拥有成熟安全计划的成熟云服务商之上,同时我们把自己的做法守得很严:
- 受管、加密的基础设施. 采用安全记录良好的服务商,而非我们自行运行的硬件。
- 环境隔离. 生产数据与开发和测试相隔离。
- 加密备份. 定期备份并可恢复,静态加密。
- 受监控. 后端错误与异常会被追踪并触发告警。
合规与隐私
我们还处于早期,并且从一开始就把安全与合规内建进来,而不是日后再外挂上去。
- SOC 2 Type II. 在我们的路线图上。我们正在对齐各项控制,让审计成为水到渠成之事,而非临阵抱佛脚。
- GDPR 与 CCPA. 我们遵从两者下的数据主体请求,把采集量保持在最少,并绝不出售你的数据。
- 数据处理协议. 可应请求向客户和设计合作伙伴提供 DPA。
- 子处理方. 可应请求向设计合作伙伴和客户提供最新清单。
- 数据删除. 提出请求,我们便删除你的数据。等候名单联系人可一键退订并被清除。
负责任的披露
发现了漏洞?发邮件至 security@yardstick.fi 并附上详情。我们力争在两个工作日内确认,并会就修复进展持续通知你。在任何公开披露之前,请给我们一个合理的修复窗口。