指南/中转站数据安全

中转站能看到哪些数据:Prompt、API Key 与日志边界

把 API 地址改成中转站域名后,Prompt、响应和认证信息会先到中转站。HTTPS 可以防止途中旁观者读取内容,但中转站是这段加密连接的接收端;它是否记日志、保存多久、谁能访问,则是另一组需要单独核对的问题。

最后更新 2026-08-15阅读约 10 分钟

HTTPS 防住旁观者,防不住接收端

TLS 1.3 标准的目标之一,是让连接建立后的应用数据只对通信端点可见。调用 https://relay.example 时,这一段 TLS 的端点是客户端和 relay.example。中转站需要解密 HTTP 请求,才能读取路径、验证凭据、解析 JSON,再构造发往官方平台的第二个请求。

典型路径是两段独立连接:

客户端 == TLS A ==> 中转站 == TLS B ==> 官方模型 API

TLS A 可以防止同一 Wi-Fi、运营商和普通网络设备直接看到 Prompt;中转站作为连接端点,解密后接收 HTTP 内容。TLS B 保护中转站到官方平台的传输。官方平台看不到客户端与中转站之间的全部内部字段,中转站也不受官方平台数据政策自动约束。

有一个边界需要保留:如果服务只是标准 CONNECT 隧道,并且不终止客户端与官方域名之间的 TLS,它无法读取加密后的 HTTP 内容。大多数需要更换 base_url、使用中转站域名和中转站 Key 的 AI API 服务,承担的是 HTTP 网关角色。两者不能混称。

中转站技术上能读取什么

只要内容进入它接收的 HTTP 消息,中转站就具备读取和改写的技术条件。RFC 9110把 HTTP 请求定义为方法、目标、字段和内容;网关作为接收方会处理这些部分。

数据中转站为何能看到边界
Prompt、系统消息和对话历史它们位于 JSON 请求体,网关要解析后才能转成上游协议客户端未发送的历史不会自动出现
模型名、温度、输出上限、工具定义这些是请求参数,模型映射与协议转换会用到中转站不知道本地代码里从未执行的配置分支
文件、图片与音频内嵌字节、上传到中转站的文件,或带访问权限的文件 URL 都经过请求只传文件 ID 时,还要看该 ID 属于哪个平台以及中转站能否取回
模型响应、usage 和停止原因上游响应先返回中转站,再由中转站转给客户端调用方另行加密的应用载荷除外;标准生成接口需要模型能够处理输入内容
工具调用参数与工具结果模型的调用参数经响应返回;客户端把工具结果发入下一轮时又经过中转站工具在客户端执行,中转站不能仅凭一次调用直接读取整台机器
IP、时间、请求大小、User-Agent连接信息和 HTTP 头可用于路由、限流与排查具体收集范围取决于入口、CDN 和日志配置

认证信息要按来源区分。使用中转站签发的 Key 时,中转站看到的是它自己的凭据;上游凭据由谁提供,要看服务的实现。把官方 Key 直接放进发往中转站的 Authorizationx-api-key 头,中转站就能读取该 Key。环境变量只负责在本机保存秘密;一旦程序把值写进请求头,接收端必然拿到它。

它不能凭一次 API 请求自动读取什么

中转站不能因为收到一条生成请求,就直接浏览调用方的硬盘、环境变量、数据库或其他浏览器标签页。只有客户端程序、插件或工具把相关内容读出并写进 Prompt、文件、工具结果或请求头后,这些数据才会进入请求。

这一区别在 agent 场景里容易混乱。中转站返回一个「读取文件」工具调用,只是一段结构化参数;本地 agent 是否执行、允许读哪些目录,由本地工具权限决定。若本地工具执行后把文件内容作为 tool_result 发回模型,中转站会在下一轮看到结果。安全边界因此同时取决于中转站和本地 agent 权限。

反过来,中转站可以改写模型响应。一个允许自动执行 shell、浏览器或云操作的 agent,如果没有本地确认与权限限制,就可能执行中转响应里出现的调用。这里需要防的是不受信任的指令来源,不应把它描述成中转站已经取得本机权限。

「能看到」与「会保存」要分开

网关进程在处理请求时接触明文,属于技术可见性。是否写入磁盘、进入日志、送到分析服务或保留在备份里,取决于实现、配置和合同。没有运营方文档或审计证据时,不能断言某家站保存了 Prompt,也不能因为页面写着「不留存」就推断所有组件都没有副本。

核对隐私条款时,至少要找这些具体答案:

「日志保留 7 天」如果没有说明日志里包含什么,信息仍然不足。「传输加密」也只回答路上有没有明文,没有回答端点如何保存。

官方平台的承诺不会自动覆盖中转站

三家官方规则本身就按产品、端点、功能和付费状态区分。

OpenAI 的 API 数据控制文档写明,API 数据默认不用于训练;滥用监控日志默认可能包含 Prompt、响应及衍生元数据,并通常最多保留 30 天,符合条件的客户可申请 Zero Data Retention。部分有应用状态的端点仍有单独留存规则。

Anthropic 的 API 与数据留存文档按功能列出 ZDR 资格,并说明某些有状态功能或特定模型有不同要求。Amazon Bedrock、Google Cloud 等渠道还要查看对应云平台的政策。

Google 的 Gemini API 附加条款区分付费与非付费服务;付费服务的 Prompt 和响应不用于改进产品,但会为滥用检测等目的有限期记录,其他功能与地区条件要按当前条款核对。

这些承诺约束对应的官方服务。请求先交给独立中转站时,数据多经过一个处理方;中转站宣称「上游不训练」并没有回答自己是否记日志。

把暴露范围缩到业务需要

数据分级比一句「能不能用中转站」更可执行:公开资料和合成探针可以走普通测试通道;内部代码、客户对话、未发布文档需要经过脱敏和授权;受监管数据、长期凭据与生产密钥应按合同、安全评估和合规要求选择处理方。

日常配置可以做这些调整:

  1. 优先使用中转站签发的独立 Key,不把官方主 Key 发给中转站。必须自带官方 Key 时,为中转用途创建独立项目或工作区,设置较低额度、有效期和告警。Anthropic 支持按工作区隔离 Key 与配置限制,见工作区文档;其他平台按各自当前权限模型配置。
  2. 探测与生产请求分开。探测使用固定合成文本和独立凭据,避免把客户内容复制到监控记录。
  3. 工具权限采用最小范围。文件工具限定目录,数据库使用只读账号,带外部副作用的操作要求本地确认与幂等保护。
  4. 日志默认只存请求 ID、模型、Token、状态码和时间指标;需要采集正文时单独授权,明确脱敏规则与保留期。
  5. 发现异常后先作废相关 Key,再检查用量与账单。Prompt 或工具结果里出现过的数据库密码、云凭据也要轮换;保留时间、请求 ID 和入口域名用于排查,错误记录方法见AI API 错误排查

私有部署可以减少第三方运营方,但不会自动消除日志、管理员权限、云平台和上游模型服务。评估对象从「一家中转站」换成了「自建网关及其所有依赖」,检查项仍然相同。

选站时的充值、主体和凭据清单见中转站防坑清单。涉及敏感数据时,价格和模型纯度都应排在数据处理边界之后。

监控需要证据,也要控制证据里有什么

LinkyMonitor 用固定、可控的探测内容观察请求行为;生产数据与探测数据分开,能减少凭据和业务内容进入监控记录。

申请试用

官方资料

数据政策与功能资格会调整。做合规判断时,应保存适用日期的条款版本,并以合同和正式安全评估为准。