安全与信任
Coderblock 如何保护您的应用、您的数据和您的用户——从租户隔离到 AI 数据处理。
最后更新:2026年9月
本译文仅为方便阅读而提供。如各语言版本之间存在差异,以英文版本为准。 阅读英文版本
第 1 节
Coderblock 的安全
Coderblock 为成千上万的用户构建和托管应用,因此我们将您的代码、您的数据以及您的用户数据的安全视为一项产品功能,而非事后才考虑的问题。本页概述了我们的安全架构、我们在与 AI 提供商合作时如何处理您的数据,以及可提供给您团队的合规文件。
欧盟客户的缔约方为 Coderblock Srl(意大利);世界其他地区的客户的缔约方为 Coderblock, Inc.(美国特拉华州)。如有疑问,请联系 security@coderblock.ai
第 2 节
基础设施与租户隔离
通过架构实现隔离,而不仅仅依靠政策。 您在 Coderblock 上构建的每个应用都拥有专属的独立后端:按项目配置的独立数据库、认证域和文件存储。您的应用数据绝不会存储在与其他客户应用共享的数据库中。
- 每个应用均运行在专用虚拟机上(预览环境和生产环境),而非共享运行时中。
- 平台数据受行级安全(row-level security)保护:每一次查询都限定于经过身份验证的用户。
- 主要托管区域位于欧盟,并提供全球区域以降低延迟。
第 3 节
数据保护与加密
- 传输中: 所有连接均使用 TLS 1.2+(全程 HTTPS,包括预览应用)。
- 静态存储: 项目文件、数据库和备份由我们的基础设施提供商进行静态加密。
- 密钥: API 密钥和令牌(例如您的 GitHub 连接)以加密方式存储,绝不会向其他用户或生成的应用暴露。
- 支付: 银行卡数据完全由 Stripe(PCI-DSS 一级)处理,绝不会经过我们的服务器。
第 4 节
AI 与您的数据
您的代码和提示词不会被用于训练 AI 模型。 我们仅为生成和编辑您的应用以及您所请求的内容之目的,将您的指令及相关项目上下文发送给我们的 AI 提供商,且其所依据的条款不允许其使用该等内容训练其模型。为改进服务,我们仅使用汇总或去标识化的使用数据。
- AI 提供商作为次级处理者处理数据;它们可能会按照其条款的规定,出于安全和滥用监控目的,在有限期限内保留请求。
- 由您选择生成模式;请求仅会被路由至该模式所需的提供商。
- 发送给模型的项目上下文仅限于您的项目,绝不包含其他客户的代码。
- 人工监督: 智能体所做的更改会显示在聊天中,可在代码编辑器中审查,并可通过检查点撤销。
- 合成媒体标记: 通过 Coderblock 生成的图像、视频和音频带有或将带有机器可读的标记,表明其系由 AI 生成(欧盟《人工智能法》第50条第2款,自2026年12月2日起适用于已投放市场的系统);我们会保留由模型提供商嵌入的标记。
第 5 节
身份验证与访问控制
- 所有账户均可使用多因素认证(MFA)。
- 通过 SAML 2.0 / OIDC(Okta、Microsoft Entra ID、Auth0 以及任何符合标准的提供商)实现单点登录(SSO),适用于 Business 和 Enterprise 套餐。
- 团队角色(所有者 / 管理员 / 成员),并可在团队工作区中按项目限制访问权限。
- 会话令牌有效期短且自动刷新;访问权限可集中撤销。
第 6 节
次级处理者
我们使用以下次级处理者来提供服务。每一家均受数据处理协议约束:
| 提供商 | 用途 | 所在地 |
|---|---|---|
| Amazon Web Services (S3, CloudFront) | 项目文件存储与 CDN | 美国 / 欧盟 |
| Supabase | 数据库、身份验证、每个应用的独立后端 | 欧盟(主要) |
| Fly.io | 预览与生产应用托管 | 欧盟(主要),全球区域 |
| Stripe | 支付处理(PCI-DSS 一级) | 美国 / 欧盟实体 |
| Brevo | 事务性电子邮件 | 欧盟 |
| Anthropic | AI 智能体(代码生成) | 美国 |
| OpenAI | AI 智能体、用于项目搜索的嵌入向量 | 美国 |
| 图像生成、替代 AI 模式 | 美国 | |
| OpenRouter | 访问替代 AI 模型(例如 DeepSeek、Google) | 美国 |
| Zhipu AI(智谱AI,Z.ai) | 默认 AI 模式(GLM)、视频生成 | 亚太地区 |
| Moonshot AI(月之暗面)/ Xiaomi(小米) | 替代 AI 模式 | 亚太地区 |
| Kuaishou(快手,Kling) | 视频生成 | 亚太地区(新加坡) |
| ElevenLabs | 语音生成 | 美国 |
| fal.ai | 为生成的视频提供口型同步 | 美国 |
| Langfuse | 监控 AI 请求的质量和成本 | 美国 |
| PostHog | 产品分析(需征得同意) | 欧盟 |
第 7 节
合规与 DPA
- 《通用数据保护条例》(GDPR): 我们支持数据主体权利(访问、更正、删除、可携带)。请参阅我们的隐私政策。
- 欧盟《人工智能法》(EU AI Act): 我们履行自2026年8月2日起适用的第50条透明度义务(告知用户其正在与人工智能系统互动;合成媒体按上文所述进行标记),我们禁止第5条所禁止的用途,并支持我们员工的人工智能素养。详情以及您的义务载于我们的服务条款“人工智能与欧盟《人工智能法》”一节。
- 数据处理协议(DPA): 适用于 Business 和 Enterprise 客户——请通过 legal@coderblock.ai 索取。
- 安全审查: Enterprise 客户可索取我们的安全文档包,并获得供应商问卷填写支持。
第 8 节
负责任的漏洞披露
发现了漏洞?我们欢迎协调披露。请将复现步骤发送至 security@coderblock.ai——我们会在 72 小时内确认收到报告,并在修复过程中持续向您通报进展。请避免访问其他用户的数据,并在公开披露前给予我们合理的时间修复问题。