安全性
nullbot 的安全保障
最近更新:2026年7月18日 · 版本1.0
保护您和您客户的数据安全是 nullbot 设计的核心。本文档以通俗易懂的语言说明 nullbot 如何保护您的企业。它介绍的是我们的总体方法;出于安全考虑,我们不会主动披露任何可能被恶意利用的技术细节。
1. 我们的方针:以架构保障安全
nullbot 并非一个供您存放数据的在线平台,而是一款安装并运行在贵公司电脑上的软件。这一架构选择是我们的第一道防线:受保护得最好的数据,是从不离开您所处环境的数据。
具体而言,您的代理所执行的工作——阅读电子邮件、分析文档、执行工具、人工智能模型推理——均在您的本地设备上完成。我们的服务器并不用于查看或托管这些内容。
2. 您的数据存放在哪里
您的智能体处理的数据(消息、客户档案、文档、任务结果)均保存在安装nullbot的机器上,不会经过nullbot运营的中央数据库,也不会存储在其中。
nullbot 运营的服务器仅用于一个有意缩减的范围:管理您的许可证和账户。这种最小化的足迹从机制上限制了暴露面:并不存在一个可供攻击的庞大中央数据仓库。
3. 您的密钥与访问权限
nullbot 使用您自己的人工智能模型访问凭证以及您所连接工具的访问凭证运行。这些凭证保存在您的设备上,由您掌控。
nullbot 不会集中存储您的密钥,也不会将其作为服务器端的必经环节。您始终保留随时向相关供应商轮换或吊销密钥的能力。
4. 客户之间不共享基础设施
每一套 nullbot 安装实例都是独立的。不存在让您的信息与其他客户企业的信息共处一处的公共数据库。因此,不存在因同一平台内租户之间隔离出错而可能访问您数据的「邻居」。
这种基于设计的隔离机制排除了共享型服务所特有的整整一类风险。
5. 企业间数据隔离
如果您在nullbot中管理多家机构,它们的数据、智能体团队及设置均相互隔离。归属于某一企业的信息在另一企业中不可见:各自的范围始终保持独立。
6. 通信加密
nullbot、人工智能服务与您连接的工具之间的网络通信均采用符合网络标准的加密连接(HTTPS/TLS)。静态存储时,您的数据保留在您的设备上,并受益于您操作系统提供的保护以及您自身对所用设备采取的安全措施。
7. 最小权限与人工监督
nullbot 采用最小权限原则:每个代理仅拥有您明确授予的工具和访问权限。代理无法执行超出您授权范围的操作。
此外,治理权始终掌握在您手中。根据您设定的规则,敏感操作在执行前可能需要人工核准。真正重要的决策,始终由您掌控,同时您可以随时追踪智能体的活动情况。
8. 安全更新
nullbot持续维护更新。应用内置更新机制,可快速推送功能改进与安全补丁。我们建议您及时更新安装版本,以便享有最新的防护措施。
9. 您的责任
由于 nullbot 运行在您自己的机器上并使用您的访问权限,部分安全防护有赖于由您来实施的措施。我们特别建议您:
- 保护安装nullbot的电脑的访问权限(锁定会话、磁盘加密、独立用户账户);
- 将您所连接的身份凭证及密钥限定于可控用途,并在怀疑遭到泄露时予以更新;
- 在可能的情况下,为与您的智能体相关联的账户和工具启用多因素身份验证;
- 仅向每个代理授予其任务严格必需的访问权限;
- 及时更新nullbot、您的操作系统以及您使用的各类工具。
安全是一项共同责任:我们在设计软件时充分考虑对您的保护,而这些最佳实践则可在您的环境中进一步强化这种保护。
10. 报告漏洞
我们欢迎安全研究人员及用户提交漏洞报告。如您认为发现了安全漏洞,请以负责任的方式告知我们,并在公开披露前给予我们合理的时间进行分析和修复,我们对此深表感谢。
您可以写信至 contact@nullbot.ai,或通过邮寄信函至:MARA LABS — 安全部门 — 41 rue Jacquemars Giélée, 59800 Lille, France。
请准确描述问题及其复现方式,并请勿在研究过程中访问不属于您的数据,也不得使服务性能下降。我们承诺以诚信、勤勉的态度审查每一份报告。
11. 透明度与限制
没有任何软件能够承诺绝对的安全,我们也拒绝作出这样的承诺。我们的承诺有两方面:通过架构本身设计 nullbot 以降低风险,并对您保持透明。
出于同样的原因,本文档在描述我们的做法时,不会披露可能被攻击者利用的技术细节。如企业客户有更深入的安全需求,可联系我们进行专门沟通。