控制措施是證據,而不是合規證書
軟體可以強制執行或證明控制環境的一部分。 它無法認證部署它的組織、選擇合法的用例或替換客戶的法律、風險和操作流程。
產品行為
可以根據產品及其記錄的範圍來審查資料路徑、身份驗證、撤銷、配額、稽核記錄、監控、備份和離線模式。
部署責任
客戶選擇模型、使用者、網路暴露、TLS 終止、保留、備份計畫、監控警報、可接受的使用和事件程序。
外部認證
Software Tailor 在此頁面上不聲明 SOC 2 或 ISO 27001 認證、外部安全證明或自動 GDPR 或 EU AI Act 一致性。
誰可以收到什麼?
答案會隨著客戶選擇的路線而改變。 「私有人工智慧」描述的是部署路徑,而不是忽略選用提供者或組織服務的權限。
| 路線 | 提示及文件內容 | Software Tailor可能收到什麼 | 主要操作員 |
|---|---|---|---|
| 已發布的應用程式+本地模型 | 保留在使用者的設備上。 | 沒有提示、文件或產生的內容。 可以啟用經過同意的操作遙測;它必須排除內容、檔案名稱、完整路徑、電子郵件、IP 位址、機密和帳戶識別碼。 | 使用者或設備管理員 |
| App或API客戶端+客戶AI Server | 在核准的客戶端和客戶的伺服器之間移動。 | 沒有推理內容。 授權或支援互動可能涉及權利和安裝元資料。 | 客戶基礎設施團隊 |
| AI Admin Console 及組織服務 | 控制台不執行推理或處理提示和文件。 | 工作身分和授權的組織管理記錄,例如會員、權利、政策、安裝清單、使用總量和審計元資料。 | 客戶管理員與Software Tailor服務邊界 |
| 可選的第三方雲端模型 | 發送給使用者根據該提供者的條款有意選擇的提供者。 | Software Tailor 不會僅僅因為應用程式提供了可選路徑而成為推理提供者。 | 客戶和選定的提供者 |
實施範圍及其限制
綠色產品管控仍需正確部署。 不得在每個伺服器或應用程式中假定特定於產品的控制。
| 控制區 | 目前的證據 | 邊界或限制 |
|---|---|---|
| 組織識別 | AI Admin Console 將 OpenID Connect 與 Microsoft Entra ID 或 Google Workspace 結合使用。 Google 路徑僅請求 openid 、 電子郵件 和 設定檔 。 | AI Server 本身由 API 金鑰控制;它不是每個使用者的員工登入介面。 客戶仍然對租戶、網域和成員策略負責。 |
| API 存取和濫用限制 | AI Server 支援雜湊 API 金鑰、端點或模型範圍、撤銷、每個金鑰速率限制、每日請求上限和每月預算限制。 | 鑰匙必須按呼叫者發放並由接線員輪換。 估計成本是退款援助,不是發票。 |
| 審計證據 | AI Server 產生無內容的審核記錄並使用公共驗證金鑰簽署匯出包。 AI Admin Console 有自己的組織行動審計和 CSV 導出。 | 加密簽章支援完整性驗證;它不是外部稽核意見。 伺服器和控制台證據使用不同的範圍和機制。 |
| 監控和車隊健康狀況 | AI Server 公開經過驗證的 Prometheus 端點、即時連線和使用視圖。 註冊的伺服器將無內容的運作狀況心跳傳送到控制台佇列視圖。 | 客戶定義警報、保留和升級。 更深入的跨產品聚合因產品而異。 |
| 地區和提供者政策 | 伺服器策略可以在可選的雲端呼叫之前聲明區域、限制可選的提供者區域並針對配置的規則失敗關閉。 | 客戶必須選擇正確的策略、驗證提供者條款並證明配置符合其義務。 |
| 網路防護 | 如果沒有付費權利和 API 金鑰,非環回 AI Server 將拒絕啟動。 Kubernetes 和反向代理部署已記錄。 | TLS 終止和網路分段是營運商的責任。 AI Server 指導將 TLS 置於客戶的可信任入口或反向代理。 |
| 離線和氣隙操作 | 支援的部署可以預先準備應用程式套件、引擎、核准的模型套件和目錄元數據,然後停用遙測或使用內部收集器。 | 完整的更新、許可、恢復和支援過程必須在客戶的離線環境中進行測試。 瀏覽器和移動頭需要一個內部遠端引擎。 |
| 備份與復原 | AI Server 提供單一檔案設定備份、復原和快照工作流程。 | 不要推廣此控制:目前並未在每個專業應用程式伺服器或治理元件上提供相同的引導備份卡。 |
信任是共同的經營責任
Software Tailor
- 記錄產品預設值、控制範圍和已知限制。
- 維護經過驗證的公開版本的取得、授權和更新路徑。
- 支援可重現的產品問題和私下收到的漏洞報告。
客戶組織
- 將工作負載、資料、使用者、模型和可接受的決策進行分類。
- 配置身分、金鑰、入口、保留、備份、監控和事件回應。
- 驗證已部署用例的法律職責、人工監督和證據。
可選提供者
- 僅當客戶有意選擇其路線時才接收內容。
- 根據自己的合約、保留、居住和安全條款運作。
- 必須與本地或客戶託管的 Software Tailor 路徑分開評估。
之前複習問卷或NDA
從確切的產品和部署開始。 這些公共資源在銷售對話之前確定架構和目前獲取邊界。
安全與採購團隊的直接答案
Software Tailor SOC 2 或 ISO 27001 是否經過認證?
我們不會在這裡做出這種認證聲明。 我們維護產品控制映射作為工程輔助,而不是證明。 詢問與您的部署相關的當前證據,而不是依賴隱含的徽章。
提示或檔案是否到達Software Tailor?
不透過本地模型或客戶託管的 AI Server 推理路徑。 可選的雲端模型路徑將選定的內容傳送到該提供者。 組織服務可以處理管理元數據,而不是模型提示或回應。
是否需要遙測?
不會。產品遙測和錯誤報告需要經過同意,並且可以停用。 離線部署可以在沒有出站遙測的情況下運行,也可以使用已記錄的經批准的內部收集路線。
我們可以在氣隙環境中部署嗎?
支援的產品可以預先準備好套件、引擎、模型和元資料。 將完整的獲取、簽名驗證、許可、更新、復原和支援流程視為試點的一部分。
所有內容都會自動加密嗎?
不要假設一個通用的答案。 產品頁面記錄本機儲存行為。 對於連網 AI Server 部署,客戶在受信任的入口或反向代理程式處設定 TLS,並控制儲存、備份和金鑰處理。
您願意填寫我們的安全問卷嗎?
請聯絡我們,以了解產品、部署路徑、工作量和截止日期。 我們將把公共證據、客戶控制的配置和任何需要私人審查的資訊分開。
私下發送可疑漏洞
透過電子郵件向 [email protected] 發送受影響的產品和版本、影響、複製步驟以及安全概念證明。 在我們審核報告之前,請勿包含即時客戶資料或發布可利用的詳細資訊。
看看一個真實的工作負載,而不是一個抽象的平台
帶來資料分類、使用者、網路邊界、模型選擇、保留規則和復原要求。 我們可以在試點開始之前繪製已實施的控制措施並彌補差距。