加密
传输
保留政策
合规徽章仅在通过实际审计后才会声明。
加密与传输
静态数据AES-256加密
上传的文档和生成的文件存储在 Cloudflare R2 中。R2 使用由 Cloudflare 管理的密钥,对每个对象做 AES-256 静态加密。这项加密自动生效且无法关闭,DocTalk 不接触存储加密密钥。文档查看器只通过签名链接加载文件:链接在后端确认您有权访问后签发,五分钟后失效;翻译后的 PDF 等生成文件则由后端在同样的访问校验后直接下载给您。
Cloudflare R2 data security · backend/app/api/documents.py · get_document_file_url()
传输中TLS 1.2+
公开网页访问使用 HTTPS。内部服务连接可能使用平台私有网络。处理服务可以读取提供所请求功能所需的内容;这并非让处理服务也无法读取内容的端到端加密。
DocTalk 不使用您的数据训练模型
根据所用功能和配置,相关文档内容与问题可能由 DeepSeek 直接处理,或通过 OpenRouter 及其上游提供商处理,也可能由 OCR 和翻译提供商处理。DocTalk 不出售您的数据,也不将其用于训练模型。提供商的数据保留和训练条款因服务与配置而异;我们不作适用于所有服务的零保留保证。
输入安全
魔数字节文件验证
上传文件会接受文件签名检查,并由支持的解析器处理。给可执行文件改名不会使其成为受支持的 PDF。文件格式校验不等于对内嵌内容进行完整恶意软件扫描。
backend/app/services/upload_service.py · magic-byte check
URL输入时的SSRF防护
当您放入URL进行摘要时,后端会对照公共主机可信任名单验证目标,并拒绝任何对私有IP范围、链路本地地址或云元数据端点(169.254.169.254等)的请求。
backend/app/core/url_validator.py
匿名端点的速率限制
公共端点(共享视图、匿名阅读)有基于IP的速率限制。真实客户端IP从Vercel边缘转发到我们的后端,并带有绑定到每个请求时间戳的HMAC-SHA256签名,因此后端可以验证代理来源并拒绝头部欺骗尝试。这不是针对主动中间人攻击的防御——TLS处理该层。经过身份验证的用户绕过IP速率限制。
backend/app/core/rate_limit.py · shared_view_limiter, anon_read_limiter
您的数据,您掌控
完整数据导出
「个人资料 → 账户」可导出 JSON,包含账户资料、文档元数据、文档会话、已保存引文及近期积分记录。该账户导出不包含上传的原文件或单独生成的产物。
账户删除
您可以从个人资料 → 账户页面删除您的账户。所有文档、会话、聊天记录、嵌入和账单记录将被移除;账户删除后无法恢复。
用户隔离
私有文档访问会核验账户归属。公开演示与分享链接采用各自的访问规则。分享链接会公开您选择分享的回答或会话,以及其中包含的来源摘录。
我们尚未实现的功能
我们是一个小团队,目前还没有足够的工程投入来进行完整的 SOC 2 审计。基础控制措施已到位;认证尚未取得。
DocTalk 不是 HIPAA 涵盖的商业伙伴。如果您处理受保护的健康信息,请在我们宣布 BAA 支持之前不要上传 PHI。
仅支持个人 OAuth(Google、Microsoft)和 magic-link 电子邮件登录。企业级 SSO 已在产品路线图中,但尚未发布。
DocTalk 仅作为 SaaS 提供。目前不支持自托管。