安全

您的文件是您的知识产权。我们就是这样对待它的

一张零件图透露的经营信息,比您的官网还多。所以保护文件对我们不是条款里的一段话,而是系统本身的构造方式 - 下面逐条说明哪套机制负责哪件事。

  • 静态 AES-256
  • 密钥只在我们手里
  • 服务器位于欧盟
  • 您的文件不离开我们的服务器

逐步说明

一个文件从上传到删除经历了什么

文件生命中的五个阶段,以及各自对应的防护。没有一项是需要您去打开的开关,这就是系统的默认行为。

  1. 01

    上传

    文件通过加密连接,从客户的浏览器直接进入对象存储。它不经过我们的应用服务器,途中也从不以明文形式停留。

    TLS + HSTS

  2. 02

    写入

    每个文件都会拿到一把新生成的 AES-256 密钥,只用这一次,只用于这一个对象。文件落进存储时已经是加密的,而不是落地之后再加密。

    一个对象一把密钥

  3. 03

    静态存放

    封住这些单文件密钥的主密钥从不离开我们的服务器。存储服务商没有它。拿到硬盘也读不出任何东西。

    AES-256,密钥在我们手里

  4. 04

    读取

    您的浏览器永远不会知道文件在存储中的地址。它拿到的是一个指向我们自己 API 的签名链接,有效期 15 分钟,在控制面板中还额外绑定您的会话。复制给别人打不开任何东西。

    链接 15 分钟有效

  5. 05

    删除

    没有变成订单的报价,其文件在 90 天后消失。没有完成的上传,6 小时后消失。我们删除的是对象本身,而不只是数据库里的一行记录。

    90 天后文件消失

最后一个阶段最容易被忘记:已经不存在的数据,是唯一没人能拿走的数据。所以在这里,删除是一个定时任务,而不是一句表态。

具体细节

到底哪些东西被加密,用什么加密

CAD 文件与图纸

STEP 与 IGES 模型、PDF 与 DXF 图纸、扫描件以及生成的三维预览,都在存储中以 AES-256 加密,每个对象各用一把密钥。

基础设施服务商不持有任何密钥。就算硬盘在手,也读不了您的文件。

订单联系资料

姓名、公司、邮箱、电话、收货地址和备注,在进入数据库之前就由应用加密。数据库从不接触密钥。

一份被偷走的数据库副本,不会告诉任何人是谁向您订了什么。

文件链接

我们不签发任何直接指向存储的链接。每一次下载都经过我们的 API,凭一个一次性签名令牌,令牌有自己的作用域和有效期。

文件令牌不能被当作会话重放,反过来也不行。作用域彼此分开,不可互换。

所有传输过程

控制面板、报价插件、托管页面和 API 只走 HTTPS,并带有覆盖一年、涵盖所有子域名的 HSTS 头。

浏览器在建立连接之前就会拒绝未加密的连接。

备份

每晚的数据库导出在容器内部、离开服务器之前就已加密,并按份数轮换而不是按日历轮换。

另有一条命令会真的把最新一份还原出来,并把行数与生产库逐一比对。

密码与会话

密码用 Argon2 做哈希。会话是带会话代数编号的签名令牌。改一次密码,此前签发的所有令牌立即失效。

会话 Cookie 带 HttpOnly、Secure 和 SameSite,页面上的任何脚本都读不到它。

边界

我们不会拿您的文件做的事

我们不把您的文件交给任何外部人工智能服务商,也不以任何目的提供给任何人训练模型。
我们不向外部服务发送文件。几何分析与图纸识别都跑在我们自己的基础设施上,OCR 也一样。
我们不把文件分享给其他加工厂,不出售数据,也不用它去做行业对标。
我们不把文件在存储中的地址交给任何浏览器:您的不给,您客户的也不给。
我们不「以防万一」留着文件:没有订单的报价在 90 天后失去它的文件,哪怕账号还在。
我们不混用不同加工厂的数据。每一次数据库查询都按您的账号过滤,而不是按请求里带来的东西过滤。

保留期限

东西在这里能留多久

三个不同的计时器,各管一种情况,全部自动运行。

6 小时

中断的上传

客户开始上传但没有完成。该对象当天就删除,不必等满整个保留期。

30 天

控制面板中的回收站

手动删除的报价或订单会进入回收站,可以连同文件一起恢复。之后两者一并消失。

90 天

没有变成订单的报价

从未转为订单的报价,其 CAD 文件从存储中删除。报价本身保留:留下的是数字,不是几何。

已经变成订单的报价,其文件会保留,因为加工厂生产时要用。您随时可以自己提前删除,注销账号时它们也一并删除。

访问

谁能看到您的数据

一份很短的名单,因为更长的名单本身就是错的答案。

1

您和您的员工

一个加工厂账号有一位所有者和若干员工。所有者决定每位员工能看到哪些面板标签页。设置(包括用户管理)只属于所有者。

2

您的终端客户

他们只看得到自己的报价和自己的文件,通过一个猜不出来的 id 访问。从那里没有任何通路可以到达加工厂的报价列表,或者别的客户的文件。

3

我们的团队

只有具名、经过授权的人员:处理工单、诊断故障,或者核对引擎有没有正确读出零件、价格算得对不对。最后这一项只服务于平台的运行与改进;保密承诺和服务条款禁止把这里获知的内容用于加工零件,或用于任何与您竞争的事情。登录平台面板需要密码加一次性邮件验证码,连续失败若干次后账号锁定,进入某个加工厂的账号会留下事件日志。

4

其他任何人都不能

对象存储服务商和服务器服务商都不持有加密密钥。代表我们处理数据的服务商列在隐私政策中,其中没有任何一家会收到 CAD 文件。

基础设施与合规

这套系统跑在哪里、按什么条件跑

服务器位于欧盟

整套基础设施 - 应用、数据库、文件存储和备份 - 都运行在欧盟境内。您的文件不会离开欧洲经济区。

GDPR 与数据处理协议

对您终端客户的数据,您是控制者,我们是处理者。符合第 28 条的处理协议是条款的一部分,不需要另行谈判。

表单防护与限额

登录和注册由 reCAPTCHA 校验保护,上传由频率限制和每日报价上限保护。真正让您不必承担别人批量上传垃圾文件成本的,正是这些。

对上传内容的检查

我们检查的不只是文件扩展名,还有它开头的那几个字节。伪装成图纸的压缩包、办公文档或程序,在任何解析器碰到它之前就被拒绝。

响应头与隔离

所有域名上都启用 HSTS、内容安全策略、关闭 MIME 嗅探并限制 referrer 策略。平台管理面板与公开 API 相互隔离。

轮换密钥无需停机

每个对象都记录了是哪把密钥加密的,所以更换密钥就是一个新的密钥 id 加一次后台重新加密。

问题

大家问得最多的问题

包括那些老实回答起来对我们并不好看的。

01你们那边有人看我的文件吗?

报价是全自动的,绝大多数文件根本没有人打开过。我们团队中具名、经过授权的人员确实有访问权限,并在三种情况下使用它:您报告某份报价有问题时、引擎报错需要诊断时,以及我们核对引擎有没有正确读出零件、它给的价格和您的工程师批准的价格是否吻合时。最后这一项,正是报价准确度的来源 - 您的和所有人的。这些人员负有保密义务,服务条款禁止我们用您的文件去加工零件、与您竞争,或者把加工活转包给任何人。我们团队的账号需要密码加一次性邮件验证码,进入您加工厂账号的行为会记入审计日志。

02你们会从我的文件里学习,或者拿它们训练 AI 吗?

报价引擎是一套确定性的几何与成本模型,不是用别人的零件训练出来的模型。校准只作用于您自己的报价,且从不离开您的账号。您的文件不会到达任何外部服务或人工智能服务商;从扫描图纸中识别文字的过程在我们自己的服务器上本地运行。我们正在自研一个更好地读取 PDF 图纸的模型。它只会跑在我们自己的基础设施上,而某家加工厂的文件要参与它的开发,必须经过该加工厂单独同意,且随时可以撤回。在那之前不存在任何此类情况,而且不同意永远不会影响您报价的质量。

03如果你们把加密密钥弄丢了会怎样?

文件会变得无法读取,对我们也一样,因为存储服务商手里没有密钥的副本。这是一个刻意的取舍:要么密钥只属于我们、外人读不到任何东西,要么别人也拿着一份,而「外人读不到」这句话就不再成立。密钥保存在服务器之外。

04你们有 ISO 27001 或 SOC 2 认证吗?

没有,我们宁愿直说,也不愿用一句笼统的话搪塞过去。认证是一套我们尚未走完的审核流程。这个页面描述的是产品中真正在运行的机制,其中每一项我们都可以依处理协议应要求提供证据。如果您的采购流程需要填安全问卷,我们会填。

05我的客户会不会看到别的客户的报价?

不会。报价只能通过一个猜不出来的 id 访问,而且每一次数据库查询都按加工厂账号过滤 - 这个账号取自会话或报价插件密钥,绝不取自客户在地址栏里填了什么。

06如果我不用了,数据会怎么样?

数据您带走。报价和订单可以从控制面板导出,价格表仍然是您的。账号注销后,我们会删除文件和个人数据;剩下的只有税务与会计法律要求我们保留的部分,具体见隐私政策。

07我可以要求根本不存储文件吗?

文件本身是给零件定价、以及让工程师核对引擎有没有读对所必需的。但您可以在用完之后随时把某份报价连同文件一起删除;如果您不删,保留期限会替您删。为某家加工厂缩短保留期限是可以安排的,写信给我们即可。

08发现漏洞怎么报告?

请写信到 contact@metronq.com,附上描述和复现步骤。这类报告我们优先处理,不会追究善意报告者,并会在发生影响加工厂文件的事件时不无故拖延地通知对方。

还有这个页面没回答的问题?

写信给我们。回答来自搭建这套系统的团队,而不是照着条款念的客服。您的安全问卷我们也乐意帮您填。

或者先开始免费试用