Skip to content
信任中心

保护您文档的真实控制措施。

DocTalk 为确保您的上传内容私密、隔离且不用于模型训练而实际采取的措施。以及我们公开说明的尚未认证的部分。

控制摘要
AES-256

加密

TLS 1.2+

传输

DocTalk 不使用您的数据训练模型

保留政策

合规徽章仅在通过实际审计后才会声明。


01

加密与传输

静态数据AES-256加密

上传的文档和生成的文件存储在 Cloudflare R2 中。R2 使用由 Cloudflare 管理的密钥,对每个对象做 AES-256 静态加密。这项加密自动生效且无法关闭,DocTalk 不接触存储加密密钥。文档查看器只通过签名链接加载文件:链接在后端确认您有权访问后签发,五分钟后失效;翻译后的 PDF 等生成文件则由后端在同样的访问校验后直接下载给您。

Cloudflare R2 data security · backend/app/api/documents.py · get_document_file_url()

传输中TLS 1.2+

公开网页访问使用 HTTPS。内部服务连接可能使用平台私有网络。处理服务可以读取提供所请求功能所需的内容;这并非让处理服务也无法读取内容的端到端加密。

DocTalk 不使用您的数据训练模型

根据所用功能和配置,相关文档内容与问题可能由 DeepSeek 直接处理,或通过 OpenRouter 及其上游提供商处理,也可能由 OCR 和翻译提供商处理。DocTalk 不出售您的数据,也不将其用于训练模型。提供商的数据保留和训练条款因服务与配置而异;我们不作适用于所有服务的零保留保证。

02

输入安全

魔数字节文件验证

上传文件会接受文件签名检查,并由支持的解析器处理。给可执行文件改名不会使其成为受支持的 PDF。文件格式校验不等于对内嵌内容进行完整恶意软件扫描。

backend/app/services/upload_service.py · magic-byte check

URL输入时的SSRF防护

当您放入URL进行摘要时,后端会对照公共主机可信任名单验证目标,并拒绝任何对私有IP范围、链路本地地址或云元数据端点(169.254.169.254等)的请求。

backend/app/core/url_validator.py

匿名端点的速率限制

公共端点(共享视图、匿名阅读)有基于IP的速率限制。真实客户端IP从Vercel边缘转发到我们的后端,并带有绑定到每个请求时间戳的HMAC-SHA256签名,因此后端可以验证代理来源并拒绝头部欺骗尝试。这不是针对主动中间人攻击的防御——TLS处理该层。经过身份验证的用户绕过IP速率限制。

backend/app/core/rate_limit.py · shared_view_limiter, anon_read_limiter


03

您的数据,您掌控

完整数据导出

「个人资料 → 账户」可导出 JSON,包含账户资料、文档元数据、文档会话、已保存引文及近期积分记录。该账户导出不包含上传的原文件或单独生成的产物。

账户删除

您可以从个人资料 → 账户页面删除您的账户。所有文档、会话、聊天记录、嵌入和账单记录将被移除;账户删除后无法恢复。

用户隔离

私有文档访问会核验账户归属。公开演示与分享链接采用各自的访问规则。分享链接会公开您选择分享的回答或会话,以及其中包含的来源摘录。

04

我们尚未实现的功能

SOC 2 Type II
未审计

我们是一个小团队,目前还没有足够的工程投入来进行完整的 SOC 2 审计。基础控制措施已到位;认证尚未取得。

HIPAA
不合规

DocTalk 不是 HIPAA 涵盖的商业伙伴。如果您处理受保护的健康信息,请在我们宣布 BAA 支持之前不要上传 PHI。

企业级 SSO / SAML
不可用

仅支持个人 OAuth(Google、Microsoft)和 magic-link 电子邮件登录。企业级 SSO 已在产品路线图中,但尚未发布。

On-premise / air-gapped 部署
不提供

DocTalk 仅作为 SaaS 提供。目前不支持自托管。

报告安全问题

欢迎负责任披露。我们会在 72 小时内回复每一份漏洞报告。