返回博客
技术博客安全隐私数据保护技术

安全与隐私:我们的承诺

Kora 如何保护你的数据和隐私?本文详细介绍我们在数据加密、访问控制、隐私保护方面的技术措施和承诺。

安全与隐私:我们的承诺


你的 AI 助手了解你的很多信息——你的工作项目、个人偏好、甚至私人对话。这份信任是我们最珍视的东西,也是我们在安全和隐私方面投入最多精力的原因。


数据隔离:你的实例,只属于你


容器级隔离


每个 Kora 用户实例运行在独立的 Docker 容器中,不同用户之间完全没有数据通道。一个实例的故障不会影响其他人。


存储隔离


工作区文件(SOUL.md、MEMORY.md、USER.md 等)存储在用户专属的加密卷中,其他用户或系统进程无法访问。


数据加密


传输加密


所有 API 通信强制使用 TLS 1.3,不支持降级。我们定期进行 SSL/TLS 配置审计,强制 HSTS,证书使用 Let's Encrypt 自动续期。


静态加密


数据库中的敏感字段(OAuth Token、API Key 等)使用 AES-256-GCM 加密存储。密钥管理使用 KMS,不存储在代码或配置文件中。


访问控制


最小权限原则


Kora 的每个服务组件只拥有完成自身任务所需的最小权限:


审计日志


所有管理员操作都记录在不可篡改的审计日志中,包括访问记录、配置变更和异常告警。


我们不做什么


我们承诺:


1. ❌ 不训练模型 — 你的对话内容不会用于训练任何 AI 模型

2. ❌ 不出售数据 — 你的个人信息和对话记录不会卖给第三方

3. ❌ 不主动读取 — Kora 团队不会主动查看你的对话内容

4. ❌ 不永久保留 — 你可以随时要求删除所有数据,7 天内完成


第三方 AI 模型


当你的助手调用 OpenAI、Anthropic 等第三方模型时,我们使用 API 调用(非训练数据)方式,不向第三方传递你的身份信息。


安全漏洞披露


如果你发现了安全漏洞,请邮件联系 security@kora.ai 进行负责任披露。我们承诺 48 小时内响应。


合规性


Kora 的数据处理符合 GDPR、PDPO(香港个人资料私隐条例)和中国网络安全法相关要求。




安全是一个持续的过程,不是一个终点。有任何安全或隐私方面的问题,欢迎联系 privacy@kora.ai

查看所有文章