AI 使用与安全政策
正常开发、防御性安全研究、自有系统测试、明确授权测试、CTF / 靶场、安全教育、漏洞修复与日志分析。
具有明显双用途风险的大规模自动化、高权限 Agent、可能影响外部系统的安全操作,需要明确授权与最小化风险。
恶意软件、未经授权入侵、凭据窃取、诈骗钓鱼、规避安全、恶意自动化、隐私侵害及其他违法高风险行为。
1. 网络安全:允许的防御性用途
以下场景通常属于允许范围:在自有或明确授权资产上进行安全测试;CTF / 靶场;分析已知恶意样本以理解防御机制;编写检测规则;日志分析;补丁与修复;安全配置审计;安全教学与研究。
用户应能够证明自己对目标具有合法控制权或明确授权,且不得将防御性请求转化为对真实第三方的未授权攻击。
2. 恶意软件与持久化控制
禁止利用平台开发、改进、混淆、部署或传播用于未授权访问、数据窃取、破坏、勒索、持久化控制或逃避检测的恶意软件、木马、后门、加载器、植入程序或类似工具。
允许对恶意软件进行防御性分析、检测、逆向理解和清除,但不得提供可直接用于真实伤害的操作性支持。
3. 未经授权的入侵与漏洞利用
禁止针对无授权目标实施漏洞利用、权限提升、横向移动、持久化、绕过访问控制、数据外传或接管系统。即使漏洞本身公开,也不代表可以对第三方系统进行实际利用。
4. 凭据与账户安全
禁止窃取、收集、验证或滥用密码、Cookie、Session、API Key、访问令牌、私钥、助记词、认证码或其他凭据;禁止撞库、密码爆破、会话劫持或账户接管。
5. 钓鱼、诈骗与社会工程
禁止生成或自动化用于欺骗他人交付钱款、凭据、验证码、隐私信息或其他权益的钓鱼页面、诈骗脚本、冒充话术、虚假客服、欺骗性营销或社会工程活动。
6. 安全措施与风控规避
禁止为了实施恶意行为而绕过验证码、登录保护、反滥用机制、内容安全措施、访问控制、平台额度或速率限制。对自有系统进行防御性兼容性测试可在不危害第三方的前提下进行。
7. DDoS、资源耗尽与恶意自动化
禁止利用平台组织或优化 DDoS、资源耗尽、批量扫描、恶意爬取、垃圾注册、骚扰、刷量、异常请求洪泛或其他意在影响第三方服务可用性的自动化行为。
8. 隐私侵害与监控
禁止未经授权收集、聚合、推断或利用个人敏感信息实施跟踪、骚扰、身份定位、隐私侵犯或其他对个人产生实质伤害的行为。
9. Agent 与工具调用
高权限 Agent 可能将文本建议转化为真实行为。用户应采用最小权限、沙箱、人工确认、可撤销凭据和审计日志。不得通过 Agent 自动执行本政策禁止的活动,也不得通过拆分步骤、间接提示或多模型串联规避安全边界。
10. 规避政策
禁止通过编码、混淆、角色扮演、分步请求、翻译、工具链、多个账户或其他方式故意规避平台安全政策。对安全机制本身的研究应限于防御性和授权环境。
11. 大规模或高影响自动化
对大量账户、设备、网络目标或用户产生作用的自动化具有更高风险。此类使用必须具有合法目的、适当授权、速率控制、人工监督、异常停止机制和可审计性。平台可对高风险自动化施加额外限制。
12. 执法措施
平台可根据风险严重程度采取请求阻断、限流、模型限制、API Key 撤销、账户冻结、服务终止等措施。对可能涉及现实危害或违法活动的严重安全事件,平台可在适用法律要求或允许的范围内保留必要证据并配合合法程序。
13. 误判与申诉
自动安全系统可能产生误判。若正常开发或授权安全研究受到限制,用户可通过管理员联系方式提供用途、目标授权和必要上下文进行人工复核。
14. 解释原则
本政策重点判断目的、授权、能力、规模和现实影响。同一技术在防御性实验室环境中可能允许,在针对真实第三方的未授权场景中则可能被禁止。
