数据与隐私
AI API 调用可能包含业务代码、客户文本、图片、日志和内部资料。接入前应明确哪些数据可以发送给模型,哪些数据需要脱敏或禁止发送。
建议的数据分级
| 数据类型 | 建议 |
|---|---|
| 公开信息 | 可正常调用 |
| 内部资料 | 按业务制度确认后调用 |
| 客户个人信息 | 先脱敏或最小化 |
| 密码 / Token / 私钥 | 禁止发送 |
| 合同 / 财务 / 医疗等敏感内容 | 需经过审批和脱敏 |
调用前脱敏
建议在业务侧处理:
- 手机号、邮箱、身份证号等个人信息。
- API Key、数据库密码、Cookie。
- 客户名称、订单号、合同编号。
- 内部 IP、服务器路径和凭据。
日志管理
生产服务不建议完整记录请求正文,尤其是用户输入和模型输出。可以记录:
- 请求 ID
- 模型 ID
- 状态码
- Token 用量
- 耗时
- 业务侧用户 ID 或租户 ID
避免在日志中输出完整 API Key 和敏感正文。
团队使用建议
- 建立哪些数据可以发送给模型的内部规则。
- 每个项目使用独立 API Key。
- 对生产 Key 设置模型白名单和额度上限。
- 定期审查请求日志。
- 离职或项目结束后停用相关 Key。
第三方客户端
将 API Key 填入第三方客户端前,请确认客户端来源可信,并了解它是否会同步配置、上传日志或保存聊天内容。对不确定的工具使用临时低额度 Key。