概述
黑蜂AI情感(以下简称"黑蜂"、"我们")将数据安全视为最高优先级。本政策依据《中华人民共和国数据安全法》、《中华人民共和国网络安全法》、《中华人民共和国个人信息保护法》、《关键信息基础设施安全保护条例》制定,详细说明我们保护用户数据的技术措施、管理措施和响应机制。我们遵循以下核心原则:
- 最小权限原则:每个服务和人员仅拥有完成其职责所需的最低权限。
- 纵深防御:在多个层级部署安全控制,任一单点失效不影响整体安全。
- 默认安全:系统默认配置即为安全配置。
- 数据最小化:仅收集提供服务所必需的最少数据。
- 分类分级:依据《数据安全法》§ 21 对数据实施分类分级管理。
🔒 传输加密
全程 HTTPS/TLS 1.3 加密,启用 HSTS,强制浏览器 HTTPS
🔑 身份认证
OAuth 2.0 标准,支持 Google / 微信 / 手机号 OTP
🗄️ 数据库安全
Supabase RLS + Service Role 隔离,列级安全控制
🛡️ 攻击防护
接口限流、CORS 白名单、SQL 注入防护
🌍 多云架构
前端 OSS + 后端 FC + 数据库 Supabase,单点故障隔离
📋 合规备案
深度合成备案 + 个保法标准合同 + 跨境传输备案
一、数据分类与保护级别
依据《数据安全法》§ 21 和 PIPL § 28,我们对个人信息实施分类分级保护:
| 数据类别 | 敏感级别 | 保护措施 | 存储期限 |
| 邮箱、昵称、头像 | 标准 | 加密传输 + 访问控制 | 账户存续期间 |
| 手机号(OTP 登录) | 高度敏感 | 加密传输 + 最小化存储 + 阿里云 SMS 实时通道 | 登录会话期间(不持久化) |
| OpenID / UnionID(OAuth) | 标准 | 加密存储 + RLS | 账户存续期间 |
| 订单与支付流水 | 敏感 | RLS 隔离 + 审计日志 + 脱敏展示 | 《电子商务法》§ 21 要求 3 年 |
| 支付凭据(银行卡、密码) | 高度敏感 | 不存储,由支付机构直接处理 | — |
| AI 对话内容(用户输入) | 标准 | 会话级暂存、不持久化、不用于训练 | 仅当前会话有效 |
| AI 回复内容(生成结果) | 标准 | 会话级暂存、不持久化 | 仅当前会话有效 |
| JWT Token / Session | 高度敏感 | 短期有效 + 自动过期 + 仅在 Authorization Header 传递 | 会话级 |
| 设备指纹 / IP 地址 | 标准 | 限流计数器 + 安全风控 | 《网络安全法》要求 ≥ 6 个月 |
| 操作日志(API 调用记录) | 标准 | 日志脱敏(排除敏感字段) + 异地备份 | 6 个月 - 1 年 |
1.1 重要数据生命周期
- AI 对话内容:仅在浏览器内存中处理,不写入数据库,刷新或关闭页面即清空。
- 手机号:仅用于发送 OTP 验证码,不在数据库长期存储(除非用户主动绑定)。
- 支付私钥:仅存于阿里云函数计算的环境变量中,不在代码中硬编码,不写入日志。
二、技术架构
当前生产环境架构(v15,2026-07):
| 层级 | 服务 | 厂商 | 所在地 |
| 前端托管 | 对象存储 OSS | 阿里云 | 中国香港 |
| 后端 API | 函数计算 FC | 阿里云 | 中国香港 |
| 数据库 | PostgreSQL(Supabase) | Supabase Inc. | 新加坡 |
| 认证 | Supabase Auth | Supabase Inc. | 新加坡 |
| 缓存 / 限流 | Redis(Upstash) | Upstash Inc. | 全球边缘节点 |
| AI 模型 | LinkAI 聚合 API | LinkAI | 中国 |
| 短信服务 | 阿里云短信 | 阿里云 | 中国 |
| 支付网关 | 支付宝 / 微信支付 | 蚂蚁集团 / 腾讯 | 中国 |
三、传输安全
- 所有前端到后端、后端到第三方的通信均通过 HTTPS/TLS 1.3 加密。
- API 启用 严格传输安全(HSTS),强制浏览器使用 HTTPS 访问。
- 跨域请求使用白名单控制(CORS),仅允许 blackbeeai.love 域名。
- 支付接口调用通过 HTTPS POST,敏感数据不通过 URL 参数传递。
- 所有 API 请求携带 JWT 鉴权,Token 通过 Authorization Header 传递。
四、存储安全
4.1 数据库(Supabase PostgreSQL)
- 启用 行级安全(Row Level Security):用户只能读取自己的数据。
- 后端服务使用 Service Role Key 进行写操作,RLS 自动绕过但通过 API 逻辑控制权限。
- 用户密码不存储,使用 OAuth 2.0 协议委托 Google/微信认证。
- 支付私钥、API Key 等凭据仅存在于阿里云 FC 环境变量中,不在代码中硬编码。
- 数据库连接使用 TLS 加密。
4.2 缓存(Upstash Redis)
- 仅存储限流计数器(用户 ID 哈希 + 时间窗口),不包含个人信息。
- Redis 连接使用 REST Token 鉴权,不在公网暴露。
- 数据设置 TTL(过期时间),到期自动清除。
4.3 静态资源(阿里云 OSS)
- OSS Bucket 启用 私有读写,通过 CDN 访问。
- HTML 文件设置 Cache-Control: no-cache, no-store, must-revalidate,确保用户始终获取最新版本。
五、访问控制
- JWT Token:Supabase 颁发的 JWT 令牌,自动过期,前端每次请求携带。
- API 限流:支付创建接口限制每用户 5 次/分钟;通用接口限制 100 次/15 分钟。
- 管理接口:兑换码生成等管理操作需要
ADMIN_TOKEN 鉴权。
- 最小权限:Service Role Key 仅在后端 API使用,前端仅使用 Anon Key(公开)。
六、深度合成服务备案
合规承诺:依据《互联网信息服务深度合成管理规定》§ 12 + § 19,我们已办理或正在办理深度合成服务备案。
- 备案编号:[备案号将于备案完成后公示]
- 服务名称:黑蜂 AI 情感回复生成服务
- 技术提供方:[公司主体名称](详见《用户协议》"联系我们")
- 备案查询:访问 国家网信办互联网信息服务算法备案系统
七、安全监控与审计
我们的安全实践:黑蜂建立了一套持续的安全监控体系,包括已实施和计划中的措施。
- 日志记录:所有 API 调用、数据库操作均记录日志(排除敏感字段),便于安全审计。
- 异常检测:对异常登录、高频请求等行为进行监控。
- 依赖扫描:定期使用
npm audit 检查依赖库漏洞。
- 第三方审计:定期委托第三方安全公司进行渗透测试(计划中)。
- 代码审查:所有涉及鉴权、支付、用户数据处理的代码改动需经过安全审查。
八、安全事件响应
依据《网络安全法》§ 42-43 和《数据安全法》§ 29,我们建立以下安全事件响应流程:
- 发现(Detect):通过监控系统或用户报告发现安全事件。
- 遏制(Contain):立即隔离受影响系统,阻止事态扩大。
- 分析(Analyze):技术团队评估事件影响范围和根因。
- 修复(Remediate):修复漏洞,恢复受影响系统。
- 通知(Notify):如涉及用户数据泄露,在 72 小时内通过邮件通知受影响用户,并向所在省级网信部门报告(《网络安全法》§ 42 要求)。
- 回顾(Review):事后复盘,更新安全策略和防护措施。
九、业务连续性
- 多云架构:前端托管阿里云 OSS,后端部署阿里云函数计算 FC,数据库在 Supabase——单点故障不影响整体。
- 自动扩容:FC Serverless Functions 根据流量自动伸缩。
- 数据备份:Supabase 提供自动数据库备份与时间点恢复(PITR)。
- 故障切换:如某区域不可用,可快速切换到备用区域(计划中)。
十、漏洞报告
如您发现安全漏洞,请立即通过 darker314159@gmail.com 报告。我们将在 48 小时内确认报告,并在合理时间内修复。请勿公开披露漏洞。我们对负责任披露的漏洞报告者表示感谢,可在修复后公开致谢(您可选择匿名)。
十一、跨境数据传输
详见《隐私政策》§ 3.1。我们已采取 PIPL § 38 合规机制(标准合同 + 省级备案)。
十二、联系我们