料算 · 图纸安全白皮书
声明:本白皮书是对料算图纸安全机制在发布日现状的技术性描述,供客户安全评估参考,不构成要约、保证或担保。料算对客户承担的合同义务以双方签署的服务协议及《数据处理协议》为准;关于模型训练的约束以现行有效的《客户图纸不用于模型训练承诺》为准。产品功能持续迭代,以产品实际功能为准;本文重大变更将更新版本号并公示生效日期。
1概述
料算面向机械加工厂提供图纸解析、下料协同与采购协同服务。客户图纸(2D 图纸 PDF、3D 模型 STEP 及全部派生产物)属于客户的企业数据与商业秘密,是客户的核心资产。料算的图纸安全体系围绕以下五项安全设计原则构建,每一项在产品内均有可自助核查的证据入口:
| # | 安全设计原则 | 产品内证据入口 |
|---|---|---|
| 1 | 内部人员默认无查看入口 | 平台运营端仅展示脱敏元数据(可要求现场演示) |
| 2 | 访问必须授权 | 组织管理 → 图纸安全 → 临时支持授权 |
| 3 | 关键访问行为全量留痕 | 组织管理 → 图纸安全 → 访问记录(可导出 CSV) |
| 4 | 删除可验证 | 组织管理 → 图纸安全 → 删除记录 |
| 5 | 训练使用默认拒绝 | 数据库约束级默认拒绝(见第 6 节) |
客户图纸及派生产物在法律上属于客户的企业数据,通常构成客户的商业秘密;料算依照《中华人民共和国数据安全法》《中华人民共和国网络安全法》及双方协议对其履行数据安全保护与保密义务。涉及客户组织成员个人信息(如账号信息)的处理,依照《中华人民共和国个人信息保护法》以受托处理方式进行,具体约定见《数据处理协议》。
2组织隔离
- 每个客户组织的数据以组织 ID 为边界隔离;全部图纸访问接口在服务端强制校验"当前登录用户属于该组织且具备对应业务角色(管理员/工程)"。
- 图纸文件访问采用统一鉴权代理:每次预览/下载都必须命中"该文件登记在该组织该下料单的资产清单中",路径穿越、跨组织探测统一返回"资源不存在"(不区分"无权限"与"不存在",防止枚举)。
- 对象存储不对公网直接暴露,前端不持有可复用的签名 URL。
3平台内部人员的默认边界(应用层零入口)
- 平台运营后台的图纸页面仅提供脱敏运营元数据:脱敏资源编号(如"图纸-a3f8c2d1")、处理状态、错误代码、脱敏组织编号。不提供客户文件名、缩略图、预览地址、原文件地址。
- 运营端搜索仅支持脱敏编号/状态/错误代码,禁止以真实文件名做存在性探测。
- 平台侧没有删除客户图纸的入口:平台删除接口在策略层直接拒绝("客户未授权,平台人员不能删除客户图纸")。
- 文件代理层面,平台管理员账号对图纸域文件与客户组织文件没有直通权限;唯一例外是第 4 节的客户授权通道。
- 上述边界为应用层与权限策略层的强制控制。基础设施层(数据库、对象存储)的运维访问受最小权限与内网隔离约束,相关加固措施(存储加密、运维审计)详见第 8 节及后续版本披露。
4临时支持授权(访问必须授权)
客服排障需要查看客户图纸时,唯一路径是客户主动授权:
- 谁能授权:仅客户组织管理员。
- 授权对象:仅限料算平台在册、启用状态的客服岗人员(按人指定,不能授权给"平台")。
- 授权范围:指定下料单(整单)或单个零件。
- 权限档位:仅任务元数据 / 可预览图纸 / 可下载文件,三档逐级覆盖。
- 有效期:30 分钟 / 1 小时 / 2 小时,到期自动失效;组织管理员可随时撤销,撤销立即生效。
- 强制留痕:创建授权必须绑定工单号与授权事由;授权的创建、每一次使用、每一次被拒绝的尝试、撤销,均写入客户组织的审计时间线,客户可自行查询与导出。
5访问审计(关键访问行为全量留痕)
- 审计体系按"关键访问行为全量记录"设计,事件覆盖:预览、源文件下载、派生文件下载、导出、打印、访问被拒绝、分享链接的创建/访问/撤销、支持授权全生命周期、删除任务全生命周期。
- 审计记录包含操作人、角色、时间、资源、结果(允许/拒绝)与来源 IP;组织管理员可按事件类型、时间段查询并导出 CSV(页面展示时 IP 做部分打码,完整值仅存审计库)。
- 审计上下文强制脱敏:禁止写入可复用 URL、token、凭证、对象存储路径或图纸内容本体(代码层统一脱敏器保证)。
- 系统不向客户或平台业务人员提供修改、删除审计记录的任何功能入口;审计记录按既定保留策略留存。
6训练使用默认拒绝
- 客户图纸默认不进入任何模型训练数据集。
- 该默认值在数据库层以约束强制:任何一条图纸记录要标记为"可用于训练",必须同时存在完整且未撤销的独立授权链(授权 ID、授权时间、代表组织授权的用户、且无撤销时间),否则数据库直接拒绝写入。
- 通用用户协议、"帮助改进产品"等概括性条款不构成训练授权;授权可随时撤回,撤回后禁止新增训练使用。
- 完整承诺内容与授权要件以现行有效的《客户图纸不用于模型训练承诺》为准。
7可验证删除
- 客户发起删除后,系统创建删除任务,按顺序对五个存储位置执行清理:分享链接 → 对象存储 → 缓存 → 任务结果 → 搜索索引。
- 每个步骤的执行结果独立记录;任何一步失败,任务标记"部分失败"并保留失败位置,客户可见、可重试;后台调度器亦会自动重试。
- 只有全部步骤通过,任务才标记"已验证删除",并保留删除凭证(墓碑记录)供事后审计。
- 我们不以"删除接口返回成功"代替"数据实际清除"作为删除证明。
- 上述删除范围覆盖在线系统的五个存储位置。灾备备份中的历史副本按备份滚动周期自动覆盖清除,期间不用于任何其他目的;备份周期在《数据处理协议》中约定。
8传输与存储安全(现状陈述)
- 全站启用 HTTPS 传输加密;对象存储与数据库部署于内网,不对公网暴露。
- 客户数据存储于中华人民共和国境内;未使用境外 CDN、境外备份或境外日志服务,不向境外传输客户数据。如未来因业务需要发生变化,将依法履行评估程序并事先取得客户同意。
- 生产环境凭据以环境变量管理,不写入代码库。
- 基础设施所在云服务商资质、备份策略与存储加密细节,将在本白皮书后续版本中披露;安全尽调客户可通过第 11 节联系方式索取现状说明。
9边界与限制(诚实披露)
- "按授权会话生成动态水印"能力在规划中,尚未上线。
- 组织内部成员的权限分配由客户组织管理员负责;组织管理员误授权(如把工程角色给不当人员)造成的组织内访问不属于平台越权。
- 客户组织成员的账号凭据保管义务由客户承担;因凭据泄露、账号出借导致的以合法身份发生的访问,不属于平台安全机制失效。
- 拥有下载权限的客户成员将文件下载至本地后的流转,超出平台技术控制范围;平台审计记录可作为事后追溯依据。
- 客户应保证其上传的图纸与数据不侵犯第三方知识产权或商业秘密;平台不对客户上传内容的合法性作实质审查。
- 本文描述的机制适用于料算下料协同域的图纸资产;其他产品线的适用范围以对应产品文档为准。
10版本与更新
本白皮书的现行有效版本以 liaosuan.cn/security 页面展示为准。我们在安全机制发生重大变化时更新本文并变更版本号;历史版本可应客户要求提供。
11联系方式
安全尽调、采购审查、渗透测试授权或数据处理条款沟通:hi@liaosuan.cn