995api logo995api Legal
Security

995api 安全原则

最后更新:2026 年 8 月 21 日
本页面说明 995api 的安全目标和用户侧最佳实践。这里描述的是安全原则与管理方向,不应被理解为对任何系统“绝对安全”或“零风险”的承诺。

1. 最小权限

API Key 和相关访问凭据应仅获得完成任务所需的权限。用户应尽量为不同应用、环境和人员使用独立凭据,以便在异常时快速撤销。

2. 凭据保护

不要把 API Key、密码、Cookie、Token、私钥或兑换码写入公开仓库、前端代码、公开日志或截图。建议通过环境变量、密钥管理服务或其他安全机制保存敏感凭据。

3. 风险检测

平台可结合请求频率、认证失败、行为模式、异常错误、安全信号及其他必要信息识别凭据泄露、恶意自动化和 AI 滥用风险。对于高风险事件,可应用额外验证、限流或访问限制。

4. Agent 与自动化安全

对具备代码执行、文件操作、浏览器控制、网络访问或外部工具调用能力的 Agent,应采用沙箱、最小权限、人工确认、超时限制、网络边界和可追踪日志。高影响操作不应仅依赖模型自行判断。

5. 数据最小化

仅向模型提交完成任务所需的数据。避免把真实密码、私钥、支付认证信息、无关个人敏感信息或完整生产数据库内容发送至 API。

6. 事件响应

发现 API Key 泄露、异常扣费、未知调用或其他安全事件时,应立即撤销受影响凭据、停止相关自动化任务、检查调用日志,并联系管理员处理。

7. 安全报告

如果发现 995api 本身存在潜在安全问题,请不要利用漏洞访问不属于您的数据、扩大影响或破坏服务。请通过平台公布的管理员联系方式提供复现条件、影响范围和必要证据,以便进行修复。

8. 合理披露

在平台尚未完成风险控制前,请避免公开尚可被直接利用的漏洞细节。平台鼓励善意、安全和负责任的漏洞报告。

9. 用户共同责任

平台安全取决于服务侧控制与用户侧实践共同作用。用户需要为自己的账户、API Key、客户端环境、Agent 权限、数据提交和最终自动化行为承担相应管理责任。