CAD 文件与图纸
STEP 与 IGES 模型、PDF 与 DXF 图纸、扫描件以及生成的三维预览,都在存储中以 AES-256 加密,每个对象各用一把密钥。
基础设施服务商不持有任何密钥。就算硬盘在手,也读不了您的文件。
逐步说明
文件生命中的五个阶段,以及各自对应的防护。没有一项是需要您去打开的开关,这就是系统的默认行为。
文件通过加密连接,从客户的浏览器直接进入对象存储。它不经过我们的应用服务器,途中也从不以明文形式停留。
TLS + HSTS
每个文件都会拿到一把新生成的 AES-256 密钥,只用这一次,只用于这一个对象。文件落进存储时已经是加密的,而不是落地之后再加密。
一个对象一把密钥
封住这些单文件密钥的主密钥从不离开我们的服务器。存储服务商没有它。拿到硬盘也读不出任何东西。
AES-256,密钥在我们手里
您的浏览器永远不会知道文件在存储中的地址。它拿到的是一个指向我们自己 API 的签名链接,有效期 15 分钟,在控制面板中还额外绑定您的会话。复制给别人打不开任何东西。
链接 15 分钟有效
没有变成订单的报价,其文件在 90 天后消失。没有完成的上传,6 小时后消失。我们删除的是对象本身,而不只是数据库里的一行记录。
90 天后文件消失
最后一个阶段最容易被忘记:已经不存在的数据,是唯一没人能拿走的数据。所以在这里,删除是一个定时任务,而不是一句表态。
具体细节
STEP 与 IGES 模型、PDF 与 DXF 图纸、扫描件以及生成的三维预览,都在存储中以 AES-256 加密,每个对象各用一把密钥。
基础设施服务商不持有任何密钥。就算硬盘在手,也读不了您的文件。
姓名、公司、邮箱、电话、收货地址和备注,在进入数据库之前就由应用加密。数据库从不接触密钥。
一份被偷走的数据库副本,不会告诉任何人是谁向您订了什么。
我们不签发任何直接指向存储的链接。每一次下载都经过我们的 API,凭一个一次性签名令牌,令牌有自己的作用域和有效期。
文件令牌不能被当作会话重放,反过来也不行。作用域彼此分开,不可互换。
控制面板、报价插件、托管页面和 API 只走 HTTPS,并带有覆盖一年、涵盖所有子域名的 HSTS 头。
浏览器在建立连接之前就会拒绝未加密的连接。
每晚的数据库导出在容器内部、离开服务器之前就已加密,并按份数轮换而不是按日历轮换。
另有一条命令会真的把最新一份还原出来,并把行数与生产库逐一比对。
密码用 Argon2 做哈希。会话是带会话代数编号的签名令牌。改一次密码,此前签发的所有令牌立即失效。
会话 Cookie 带 HttpOnly、Secure 和 SameSite,页面上的任何脚本都读不到它。
边界
保留期限
三个不同的计时器,各管一种情况,全部自动运行。
6 小时
客户开始上传但没有完成。该对象当天就删除,不必等满整个保留期。
30 天
手动删除的报价或订单会进入回收站,可以连同文件一起恢复。之后两者一并消失。
90 天
从未转为订单的报价,其 CAD 文件从存储中删除。报价本身保留:留下的是数字,不是几何。
已经变成订单的报价,其文件会保留,因为加工厂生产时要用。您随时可以自己提前删除,注销账号时它们也一并删除。
访问
一份很短的名单,因为更长的名单本身就是错的答案。
一个加工厂账号有一位所有者和若干员工。所有者决定每位员工能看到哪些面板标签页。设置(包括用户管理)只属于所有者。
他们只看得到自己的报价和自己的文件,通过一个猜不出来的 id 访问。从那里没有任何通路可以到达加工厂的报价列表,或者别的客户的文件。
只有具名、经过授权的人员:处理工单、诊断故障,或者核对引擎有没有正确读出零件、价格算得对不对。最后这一项只服务于平台的运行与改进;保密承诺和服务条款禁止把这里获知的内容用于加工零件,或用于任何与您竞争的事情。登录平台面板需要密码加一次性邮件验证码,连续失败若干次后账号锁定,进入某个加工厂的账号会留下事件日志。
对象存储服务商和服务器服务商都不持有加密密钥。代表我们处理数据的服务商列在隐私政策中,其中没有任何一家会收到 CAD 文件。
基础设施与合规
整套基础设施 - 应用、数据库、文件存储和备份 - 都运行在欧盟境内。您的文件不会离开欧洲经济区。
对您终端客户的数据,您是控制者,我们是处理者。符合第 28 条的处理协议是条款的一部分,不需要另行谈判。
登录和注册由 reCAPTCHA 校验保护,上传由频率限制和每日报价上限保护。真正让您不必承担别人批量上传垃圾文件成本的,正是这些。
我们检查的不只是文件扩展名,还有它开头的那几个字节。伪装成图纸的压缩包、办公文档或程序,在任何解析器碰到它之前就被拒绝。
所有域名上都启用 HSTS、内容安全策略、关闭 MIME 嗅探并限制 referrer 策略。平台管理面板与公开 API 相互隔离。
每个对象都记录了是哪把密钥加密的,所以更换密钥就是一个新的密钥 id 加一次后台重新加密。
问题
包括那些老实回答起来对我们并不好看的。
报价是全自动的,绝大多数文件根本没有人打开过。我们团队中具名、经过授权的人员确实有访问权限,并在三种情况下使用它:您报告某份报价有问题时、引擎报错需要诊断时,以及我们核对引擎有没有正确读出零件、它给的价格和您的工程师批准的价格是否吻合时。最后这一项,正是报价准确度的来源 - 您的和所有人的。这些人员负有保密义务,服务条款禁止我们用您的文件去加工零件、与您竞争,或者把加工活转包给任何人。我们团队的账号需要密码加一次性邮件验证码,进入您加工厂账号的行为会记入审计日志。
报价引擎是一套确定性的几何与成本模型,不是用别人的零件训练出来的模型。校准只作用于您自己的报价,且从不离开您的账号。您的文件不会到达任何外部服务或人工智能服务商;从扫描图纸中识别文字的过程在我们自己的服务器上本地运行。我们正在自研一个更好地读取 PDF 图纸的模型。它只会跑在我们自己的基础设施上,而某家加工厂的文件要参与它的开发,必须经过该加工厂单独同意,且随时可以撤回。在那之前不存在任何此类情况,而且不同意永远不会影响您报价的质量。
文件会变得无法读取,对我们也一样,因为存储服务商手里没有密钥的副本。这是一个刻意的取舍:要么密钥只属于我们、外人读不到任何东西,要么别人也拿着一份,而「外人读不到」这句话就不再成立。密钥保存在服务器之外。
没有,我们宁愿直说,也不愿用一句笼统的话搪塞过去。认证是一套我们尚未走完的审核流程。这个页面描述的是产品中真正在运行的机制,其中每一项我们都可以依处理协议应要求提供证据。如果您的采购流程需要填安全问卷,我们会填。
不会。报价只能通过一个猜不出来的 id 访问,而且每一次数据库查询都按加工厂账号过滤 - 这个账号取自会话或报价插件密钥,绝不取自客户在地址栏里填了什么。
数据您带走。报价和订单可以从控制面板导出,价格表仍然是您的。账号注销后,我们会删除文件和个人数据;剩下的只有税务与会计法律要求我们保留的部分,具体见隐私政策。
文件本身是给零件定价、以及让工程师核对引擎有没有读对所必需的。但您可以在用完之后随时把某份报价连同文件一起删除;如果您不删,保留期限会替您删。为某家加工厂缩短保留期限是可以安排的,写信给我们即可。
请写信到 contact@metronq.com,附上描述和复现步骤。这类报告我们优先处理,不会追究善意报告者,并会在发生影响加工厂文件的事件时不无故拖延地通知对方。