安全架构

安全不是一个功能。
它就是产品本身。

GravityAds 的存在,正是因为让 AI 智能体直接修改广告账户是危险的。我们的整体架构围绕一个原则设计:AI 提议,人类批准,系统审计。

受控执行管道

每一次平台写入都遵循严格的生命周期:草稿 → 预检验证 → 风险评分 → 人工批准 → 执行 → 观测 → 反馈采集。任何智能体都不能跳过步骤。

  • 12 状态操作生命周期,不可变状态转换
  • 预检验证范围、预算和实体存在性
  • 风险评分阻止高影响变更的自动执行
  • 每次执行前生成回滚方案

凭证隔离

平台凭证(OAuth 令牌、开发者令牌)绝不存储在 GravityAds 数据库中。它们以加密 Secret Ref 形式保存在云端 Secret Manager 中。

  • OAuth 令牌 → Secret Manager 加密引用
  • 令牌交换仅在服务端进行
  • 前端永远不会接触原始授权码或刷新令牌
  • 密钥轮换不中断服务

三层数据脱敏

所有 API 响应在到达任何客户端(MCP 或浏览器)之前,都会经过三层脱敏处理。

  • 第一层:平台原始响应字段剥离
  • 第二层:PII 脱敏(邮箱 → 哈希,ID → 掩码)
  • 第三层:输出 Schema 验证(仅允许声明字段通过)

审计账本

每一次操作(读取或写入)都会生成不可变的审计记录,包含原始请求、转换后的输出和平台响应。

  • 每次工具调用完整的请求/响应捕获
  • 按租户的用量计量和费用归属
  • 可导出的审计日志(量化版 + 企业版)
  • Stripe 用量报告,账单透明

权限范围与权益执行

GravityAds 在三个层级执行权限检查:令牌范围(OIDC)、方案权益、以及控制面板角色策略。

  • 6 个权限级别:read → draft → approve → execute → admin → ops
  • 5 个角色:viewer、optimizer、approver、tenant_admin、gravity_ops
  • 基于方案的功能门控(工作台、量化、审计、SSO)
  • 按 租户 × 操作员 × 操作 的速率限制

基础设施安全

为 Cloud Run 设计,最小化攻击面。

  • 无状态工作节点 — 内存中不持久化凭证
  • JWKS/OIDC 令牌验证(issuer + audience + 过期时间)
  • 通过白名单和控制面板检查实现租户隔离
  • SOC 2 Type II 合规路线图进行中

SOC 2 Type II 合规路线图

我们正在积极推进 SOC 2 Type II 认证。架构已实现信任服务标准所需的控制措施。如需了解合规文档,请联系我们。

对安全有疑问?

我们很乐意与您的团队详细介绍安全架构。