Draftlize第 1 卷 · 2026 年版
免费开始 →
安全

Draftlize 的安全。

人话版总结:我们怎么保护你的数据,不会用它做什么。没有假徽章;小团队;我们对当前状态和还没拿的认证都诚实说明。

我们做的事。

I

租户隔离

每张卡、thread、ref 在数据库层用 (tenant_id, project_id) 作 key。应用代码无法跨租户查询——这是 schema 级的保证,不是"我们承诺会过滤"的保证。

II

无状态容器

Draftlize server 作为无状态容器跑在 Fly.io 上。磁盘上无数据。重启、重发、区域故障转移——计算层不留任何东西。所有状态在 Postgres + Tigris S3,两者静态加密。

III

仅 HTTPS + 安全 session cookie

每个请求都是 TLS 上的 HTTP/2。Session cookie 是 HttpOnlySecureSameSite=Lax,bearer token 静态哈希存储。

IV

绝不用你的数据训练模型

我们不用你的卡片、thread、refs 训练模型。永远不。LLM 调用走上游 provider(目前 GLM、DeepSeek),都在不训练的 API 协议下。

V

自建错误监控

不用第三方错误追踪(不 Sentry、不 Datadog)。错误存我们自己数据库的同一租户边界内。PII 永不离开你的租户。

VI

每日加密备份

Postgres dump 每天到 Tigris S3 桶,静态加密,30 天保留。每月做恢复测试。你的数据导出端点随时拉自实时 DB。

我们还没拿到的(诚实说)。

A

SOC 2

暂无 SOC 2 Type II。我们是小团队。如果你采购流程必须 SOC 2 才签字,那 Draftlize 现在不是合适的工具。12 个月 roadmap 上。

B

GDPR DPA

数据处理协议按需提供——邮件 hi@draftlize.com。标准 EU SCC 模板,48 小时内签好。

C

SSO / SAML

暂无——目前是 GitHub OAuth + Google OAuth + 邮件 magic-link。SSO 在 roadmap 上,团队套餐落地时一起。

事故响应。我们会怎么通知你。

I

如果我们发现 breach

确认后 72 小时内邮件每个受影响用户。7 天内公开 status 帖。说清发生了什么、暴露了什么、我们改了什么——人话。

II

如果你发现漏洞

邮件 security@draftlize.com。48 小时内回复。暂无 bug bounty(小团队),但如果报告真实且重要,我们会公开致谢。

III

如果你想验证我们的说法

我们做 30 分钟通话走过 codebase 架构。邮件 hi@draftlize.com 如果你在为有意义的支出评估 Draftlize 需要检查。

更多问题?邮件我们。

hi@draftlize.com 一般问题。security@draftlize.com 漏洞报告。真人,快速回复。

用 $5 免费开始