首页/安全合规

安全与合规

可按项目需要支持身份鉴别、访问控制、安全审计、边界防护与运维管理,并评估国产化软硬件适配。最终等级、兼容范围和测评结论以实施结果及第三方测评为准。

预约技术交流查看部署架构
安全能力矩阵

八项安全能力

领域
设计要求
对客户意味着什么
身份与权限
对接统一身份、角色权限、最小权限、敏感操作授权
谁能看、谁能问、谁能执行,都可按角色控制
数据安全
分类分级、传输与存储保护、脱敏、备份与删除策略
数据处理范围可定义,关键环节可按制度配置
模型与知识安全
知识范围控制、提示注入防护、敏感内容策略、来源引用
回答有边界,知识有范围,结果可追溯
工具调用安全
工具授权清单、参数校验、人工确认、超时与异常处理
智能体不是无限权限的自动执行器
日志与审计
登录、问答、检索、调用、配置、管理操作留痕
关键行为可记录、可查询、可审计
供应链安全
组件清单、漏洞管理、补丁、开源许可审查
交付内容和依赖边界可核验
等保支持
按目标等级落实身份、访问、审计、边界和运维要求
支持建设与配合测评,不预先承诺测评结论
信创适配
芯片、操作系统、数据库、中间件、模型逐项验证
以已验证兼容清单为准
等级保护

等保建设支持范围

按目标等级落实身份鉴别、访问控制、安全审计、边界保护与运维管理的技术要求
配合客户方与第三方测评机构提供技术材料、配置说明与整改支持
提供安全能力清单与数据流向说明,供内部安全评审使用
不预先承诺测评结论。等级、范围与结果取决于客户现有环境、项目边界、实施方案及第三方测评。
信创适配

国产化适配管理

国产芯片、操作系统、数据库、中间件与模型按组合进行适配测试。《国产化适配矩阵》记录已验证组合、验证日期、版本与能力边界。

芯片
按项目评估适配
操作系统
按项目评估适配
数据库 / 中间件
按项目评估适配
国产大模型
按项目评估适配
查看资料中心 →
可核验证据

安全评审材料

资质证书取得后,本页会展示证书名称、编号、有效期与查询方式。在此之前,以下材料可供安全部门直接评审。

安全能力清单
按上述八个领域逐条列出已实现的技术措施、配置项与验证方式,可作为安全评审的对照表。
部署边界说明
标注数据存储、模型推理、日志留存的位置,以及所有跨边界连接的用途、协议与开通条件。
漏洞响应机制
第三方组件清单、漏洞监测来源、分级标准、修复时限与通知方式,以及补丁的交付形式。

关于安全与合规的常见问题

是否支持等保和信创要求?

平台可按项目目标支持身份鉴别、访问控制、安全审计、边界保护和运维管理等建设要求,并评估国产化软硬件适配。最终等级、兼容范围和测评结论以实施和第三方测评为准。

数据是否会离开客户内网?

可根据项目架构将数据处理链路部署在客户指定网络边界内。是否存在必要外联取决于模型来源、授权校验、版本更新和运维方式,实施前应形成明确的数据流向与外联清单。

如何防范提示词注入与知识越权?

通过检索范围按身份过滤、输入内容检查、工具授权清单与参数校验、以及回答附来源等机制共同降低风险。相关策略在方案设计阶段随场景一并确定,并纳入试点验收项。

日志会记录哪些内容?保存多久?

可记录登录、问答、检索、工具调用、配置变更与管理操作。记录字段范围与保存期限按客户审计制度配置,敏感内容可按策略脱敏后留存。

© 2026 江苏百信数字认证有限公司
交付材料

支持安全评审与合规建设

围绕数据流向、访问控制、日志审计和软件供应链提供可核查材料,配合项目安全评估与整改。

SECURITY01
安全架构说明
信任边界与网络分区
身份、权限与密钥管理
关键安全控制清单
DATA FLOW02
数据流向材料
数据来源与处理节点
外部调用与出境边界
留存、脱敏与删除策略
AUDIT03
日志审计说明
登录与管理操作记录
工具调用与人工确认
查询、导出与留存策略
SUPPLY CHAIN04
软件供应链材料
第三方组件清单与 SBOM
许可证与源码权利说明
漏洞修复与升级记录

具体材料范围、提供阶段与第三方测试配合方式以项目合同和交付清单为准。

预约安全与合规技术交流

获取《安全能力与数据流向说明》,并预约面向安全与合规团队的技术交流。

预约技术交流获取安全能力清单
电话咨询预约演示