安全
DeepCell 如何保护你所托付的文档、凭据与数据。
- 更新日期
- SOC 2 Type II
- 观察期进行中
- 模型训练
- 不使用你的内容
- 报告安全漏洞
- hello@deepcell.net
DeepCell 在设计上致力于保护各类组织托付给我们的文档与数据。本页说明我们在基础设施、应用与 AI 处理三个层面所采取的控制措施,其详细程度足以供独立审阅。凡是尚未落实的控制措施,本页亦如实说明。
本页描述的是工程实践。隐私政策是关于我们收集何种信息及其目的的具有约束力的声明,两份文档在维护上保持一致。
1. 摘要#
- 文档以开放、可移植的格式保存,可随时完整导出。
- 我们与所使用的 AI 模型提供商订有零留存协议。你的内容不会被其留存,也不会用于训练模型。
- 我们会出于诊断与运维目的保留智能体的运行链路追踪记录,其中包含提示词与文档片段。第 4 节对此有完整说明。
- SOC 2 Type II:观察期正在进行中,尚未出具报告。第 9 节说明我们当前的状态。
2. 格式开放性与可移植性#
.deepcell 文档是单一、自包含的文件,其中包含数值、公式、约束、推理与修订历史。该格式开放且基于文本。
这带来一项直接的安全影响:你的工作成果不存在任何仅留存于我们服务之内、且无法取回的部分。文档可被导出、查阅、跨修订版本比对,并保存于你自有的系统中。即使不再使用 DeepCell,组织所保留的仍是一份可继续使用的文档,而非静态的导出件。
3. 本地客户端与私有化部署#
deepcell 命令行客户端与 stdio 模式的 MCP 服务运行于你自己的机器上,从而使凭据保留在本地,并将第三方智能体宿主排除在请求路径之外。
此处的边界需要准确说明:在默认配置下,上述客户端仅为 DeepCell API 的轻量转发层,文档内容仍会传输至我们的服务,并不构成离线模式。若因数据驻留要求而有必要,整套系统 —— API、数据库、存储与智能体运行时 —— 均可私有化部署,客户端的 DEEPCELL_API_URL 可指向你自己的部署。如需采用该部署模式,请与我们联系。
4. AI 模型与你的数据#
DeepCell 智能体需将其所处理的内容传输至 AI 模型提供商,方能完成所请求的工作。本节对该处理过程作完整说明。
模型提供商。 我们在零留存协议下运作。提示词以及模型的输入与输出,在请求完成后不会被提供商留存,亦不会用于训练模型。提供商在隐私政策 §7.2中按职能列明;如有需要,我们可应请求提供其名称及处理区域。
运行链路追踪。 我们出于诊断目的并为改进智能体而记录其运行链路追踪数据。该数据包含提示词、文档片段、模型输入与输出以及运行状态,并由追踪服务提供商留存。这是按设计存放于应用之外的唯一一类内容,本页对其予以披露,理由与隐私政策中的披露一致。链路追踪由部署配置控制,在私有化部署中可予以关闭。
文档转换。 导出为 .xlsx 或 .pptx 时,所导出文档的内容会传输至文档转换服务,由其完成渲染,该服务不会留存该文档。
5. 身份认证与访问控制#
密码采用 bcrypt 哈希存储。我们无法还原密码,亦绝不通过邮件传输密码。
API 密钥以 dck_ 为前缀。我们仅存储密钥的 SHA-256 哈希值;密钥本身仅在创建时显示一次,此后无法再行获取。系统保留一小段前缀(例如 dck_Ab3x),以便在列表中区分不同密钥。密钥可随时于设置 → API 密钥中吊销。
智能体连接采用 OAuth 2.1 与 PKCE。 该流程中有三项属性系刻意设计,且均有回归测试覆盖:
- 刷新令牌不会向浏览器 JavaScript 暴露。授权通过服务端的设备码交换完成,因此全部令牌签发均保留在服务端,用户自身的网页会话也不会因智能体接入而被轮换。
- 完成授权须提供同意用户本人的 bearer 令牌。仅凭会话标识符不足以绑定身份,因其经由查询字符串传输,会被记录于访问日志与浏览器历史之中。
- 授权确认页会展示已注册的跳转域名。客户端注册为开放注册,应用的名称与主页均系自行申报;跳转目标是客户端唯一无法虚报的字段。
破坏性命令在 MCP 中不可用。 账号导出与删除、身份认证与注册,以及仓库同步类命令,均无法通过智能体的工具调用发起。账号擦除须在终端上以人工方式审慎执行,无法经由提示词注入触达。
6. 存储、加密与保存期限#
传输过程采用 TLS 加密,所存储的文档采用静态加密。
审计记录中的网络标识符按固定周期清除,而非无限期保留:匿名体验访客为 90 天,其余全部用户为 180 天。审计记录本身以去标识化形式保留,因为「某项操作曾经发生」这一记录正是审计日志的价值所在。
7. 数据导出与账号删除#
两项操作均可自助完成:
deepcell account export返回该账号的完整 JSON 副本,涵盖个人资料、工作区、文档索引、分享链接、API 密钥元数据、配额、会话、线程与活动记录。凭据哈希按设计不包含在内。deepcell account delete擦除该账号。执行时须确认账号邮箱地址;若该账号设有密码,还须确认密码。若某一共享工作区将因此失去全部所有者,该操作将被拒绝而不予执行。
8. 服务提供商#
我们按职能而非名称描述服务提供商,此做法与隐私政策保持一致:该名单的构成会随我们的功能与服务区域而变化,而嵌入文档的名称清单,其过时速度快于文档的修订速度。各项职能的划分、各提供商所处理的数据,以及我们的跨境保障措施,均载于隐私政策 §7。
我们维护一份最新的受托方登记册,其中包含各方身份与处理区域,可应请求提供。
9. 合规状态#
SOC 2 Type II —— 观察期进行中。 尚未出具报告。在报告出具之前,我们不会将 DeepCell 描述为已通过 SOC 2 认证、合规或审计,亦不会作此表述。报告出具后,我们将在签署保密协议的前提下提供。
数据保护。 GDPR 与《个人信息保护法》项下的处理方式、我们所依据的合法性基础、标准合同条款,以及行使相关权利的程序,均载于隐私政策。数据处理协议可应请求提供。
10. 报告安全漏洞#
请致函 hello@deepcell.net,并在主题中注明 SECURITY,同时提供足以复现该问题的细节。
我们力争在 3 个工作日内确认收到,并在问题解决前持续同步进展。若报告系出于善意作出、在公开披露前留有合理的修复时间,且未造成隐私侵犯、服务降级与数据毁损,我们不会就该项研究提起或支持任何法律行动。
不得对生产系统实施自动化扫描;测试过程中亦不得访问或修改属于其他用户的数据。
11. 联系我们#
如需进行安全评估,或索取受托方登记册、数据处理协议,或洽谈私有化部署,请联系 hello@deepcell.net。