SECURITY BY DEFAULT

安全不是功能,
是上线的前提。

WINKCHAT 的生产方案以 New API 最新安全基线为核心,在边缘、应用、数据与运营层设置相互独立的防线。

W
DEFENSE IN DEPTHEDGE · APP · DATA · OPERATIONS
01

身份与权限

用户令牌可限制模型、额度、IP 与期限;管理员使用独立域名、Cloudflare Access 和 TOTP。

02

密钥与数据

上游密钥只在服务端加密保存。日志默认不记录 Prompt、响应正文、Authorization 或完整令牌。

03

成本保护

边缘、应用、Redis 和数据库四层限流;请求前预占最大成本,异常余额和负消费立即拒绝并告警。

04

支付安全

支付默认关闭。上线后必须使用托管收银台、原始请求验签、事件幂等、不可变账本与每日对账。

05

网络隔离

数据库与 Redis 只在私网;公网只开放 HTTPS;出站阻断回环、内网、链路本地与云元数据地址。

06

灾备响应

PostgreSQL 加密备份与 PITR;定期真实恢复演练;支持一键停止注册、支付、昂贵模型或全部推理。

TRUST BOUNDARIES

生产安全架构

正式域名上线后,建议使用独立的 API、用户与管理员入口。管理员接口不与普通用户共用公网访问策略。

用户 / SDK独立 Token · 最小权限
HTTPS
Cloudflare 边缘WAF · Turnstile · Rate Limit
mTLS / Tunnel
WINKCHAT + New APIAuth · Route · Billing
Private network
PostgreSQL权威账本Redis限流缓存受限出口上游模型
GO-LIVE GATES

没有通过门禁,就不打开开关。

免费预览中的注册、真实支付与真实高价值渠道默认关闭。

  1. 01基础设施门禁固定镜像版本、私网数据库、TLS、备份恢复、监控告警。必需
  2. 02身份与滥用门禁邮箱验证、Turnstile、TOTP、四层限流、成本硬上限。必需
  3. 03支付门禁商户审核、Webhook 验签、幂等账本、退款拒付与自动对账。支付前
  4. 04法律与运营门禁服务条款、隐私政策、上游授权、AGPL 义务、内容安全流程。公开运营前
SECURE START

先完成真实渠道验收,再安全开放用户流量。

进入真实控制台 →