一句話
你的電腦上發生的事留在你的電腦;上傳到平台的是軟體名稱與版本的清單;離開平台對外查詢的只有三種公開識別碼:CVE、CPE、PURL。
盤點腳本只讀不寫
- 腳本(Windows PowerShell、macOS/Linux shell)只呼叫查詢型指令:已安裝軟體、驅動、BIOS、主機板、作業系統。不修改登錄檔或任何設定,不安裝任何東西,不留常駐程式。
- 執行前先列印會蒐集的項目,由你確認才開始;輸出只寫到你指定的一個檔案。
- 主機名稱與序號在你的電腦上就先做成 SHA-256 雜湊,原文不進檔案、不上傳。
平台存什麼
- 每家公司一個獨立的資料庫檔與資料目錄,實體隔離;別家公司的資料在不同檔案裡。
- 存的是:軟體名稱、版本、來源、信心、硬體型號、作業系統、漏洞判定、工單、對話紀錄、你上傳的文件。
- 不存:序號與主機名稱的原文、使用者名稱、檔案路徑、任何未經你上傳的內容。
對外只送三種識別碼
- 查詢漏洞庫(NVD、CISA KEV)與廠商公告時,出站的只有 CVE 編號、CPE 字串、PURL;出站檢查層以主機與參數白名單攔截其他內容並記錄。
- Webhook 通知(你自己設定的目標)只帶工單號、優先序、項目名稱、資產名稱、期限與站內連結;不帶雜湊、序號、檔案路徑、證據全文。
模型看到什麼
- 對話與影響判定第三層會呼叫語言模型,只送公開資料:廠商公告、NVD 欄位、CPE 字串、軟體名稱與版本、你在對話裡輸入的文字。工具查到的結果先遮罩內部識別碼再給模型。
- 你上傳的內部文件(規章、單據、清單)只在平台內比對,不送雲端模型;地端版可改用自有主機上的模型,公開資料也不出站。
- 每日模型呼叫有上限,由公司設定。
系統不做的事
- 不派發常駐 Agent、不做端點偵測(EDR)、不修改端點、不自動修補、不寫攻擊碼。工單只到開立、通知、追蹤、逾時升級。
備份與保留
- 雲端版每天備份一次到同區域的物件儲存,保留 30 天;備份內容與平台資料相同,不含原文序號與主機名稱。
- 刪除公司時資料目錄移到隔離區,30 天後清除;要立即清除可聯絡我們。
可以自己查證
- 後台「稽核軌跡」:每一步管線、每一次模型呼叫、每一次 Agent 交接,以及平台管理員對這家公司做過的操作;可匯出成附 SHA-256 的證據包。
- 「法規對照」:對 NTIA、歐盟 CRA、ISO/IEC 27001、臺灣資安法要求的符合情形與證據。
本頁描述的行為對應程式碼中的資料邊界規則與出站檢查層;如有疑問,隱私權政策 有聯絡方式。