Bên trong có gì Bảng giá Hỏi đáp Blog Tài liệu Đăng nhập

Bảo mật

Dữ liệu của bạn đi đâu về đâu

Whisperer đứng sát ngay công việc của bạn: cuộc gọi, tài liệu, công việc, lịch và cái bối cảnh nối tất cả lại. Trang này nói rõ dữ liệu ấy được giữ bằng gì, đi qua những đâu, ai chạm tới được và làm sao xoá đi.

Những điều chúng tôi không tuyên bố

Whisperer không có SOC 2, không có ISO 27001, cũng chưa từng qua kiểm toán bảo mật độc lập — và chúng tôi sẽ không ám chỉ điều ngược lại. Thứ chúng tôi làm được là cho bạn thấy hệ thống dựng ra sao và giới hạn của nó nằm ở đâu. Phần còn lại của trang làm đúng việc đó.

  • Vừa đủ

    Một tính năng nhận đúng phần dữ liệu mà thiếu nó thì không chạy, không nhận thêm. Phiên không lưu vết thì chẳng ghi gì vào cơ sở dữ liệu cả.

  • Tách biệt

    Mọi truy vấn đều bị giới hạn theo chủ sở hữu ngay ở tầng dữ liệu, chứ không phó mặc cho từng đầu mối tự nhớ mà kiểm.

  • Mã hoá

    TLS cho mọi thứ đang đi trên đường. Thông tin đăng nhập của dịch vụ bạn kết nối được mã hoá trước khi tới cơ sở dữ liệu.

  • Kiểm soát

    Mọi tuyến của API đều đòi xác thực, trừ khi nằm trong danh sách công khai được ghi rõ — và nếu có tuyến mới lọt qua thì một bài kiểm thử sẽ hỏng.

  • Nói thẳng

    Ở bất cứ chỗ nào dữ liệu rời hạ tầng của chúng tôi, trang này nêu rõ ai nhận, nhận gì và vì sao.

Dữ liệu của bạn đi qua đâu

Năm chặng giữa micro của bạn và một câu trả lời. Mở chặng nào cũng thấy nó mang theo những gì.

  1. 01 Máy của bạn

    Mang theo: Micro và tiếng hệ thống, những ảnh chụp màn hình bạn lấy, những tệp bạn tải lên.

    Vì sao: Chỉ có thể thu ở nơi cuộc gọi đang diễn ra. Bảng nổi bị loại khỏi phần ghi hình màn hình nên không hiện ra khi bạn chia sẻ, còn mã truy cập thì nằm trong kho bí mật của chính hệ điều hành — Keychain trên macOS, DPAPI trên Windows — chứ không nằm trong một tệp đọc được.

  2. 02 Kết nối

    Mang theo: Mọi thứ đi lại giữa ứng dụng của bạn và Whisperer.

    Vì sao: HTTPS với TLS 1.2 trở lên. Mã phiên đi trong tiêu đề Authorization chứ không nằm trong địa chỉ, nên không rơi vào nhật ký máy chủ hay máy chủ trung gian. Lớp biên gửi HSTS, cấm đoán kiểu tệp, cấm nhúng trong khung và một quy tắc nguồn dẫn nghiêm ngặt.

  3. 03 API của Whisperer

    Mang theo: Các yêu cầu, sau khi qua xác thực, giới hạn nhịp và kiểm tra quyền sở hữu.

    Vì sao: Phân quyền mặc định là từ chối: quyền chưa được xác nhận thì yêu cầu bị chặn, chứ không cho qua kiểu «lỡ cần thì sao». Giới hạn nhịp tính theo mã chứ không theo địa chỉ, nên những người sau cùng một đường truyền chung không phải chia nhau một hạn mức.

  4. 04 Lưu trữ

    Mang theo: Cuộc họp, bản ghi lời, ghi chú, công việc và lịch nằm trong cơ sở dữ liệu có quản lý; tệp và bản ghi nằm trong kho đối tượng; trạng thái ngắn hạn nằm trong bộ nhớ đệm có quản lý; vectơ tìm kiếm nằm trong cơ sở dữ liệu vectơ.

    Vì sao: Ứng dụng nối tới cơ sở dữ liệu với kiểm tra chứng chỉ đầy đủ dựa trên một gốc đã ghim: đầu bên kia bị tráo sẽ hỏng chứ không nối được. Dữ liệu được lưu trên máy chủ ở Nga và/hoặc EU, đúng như chính sách quyền riêng tư đã nêu.

  5. 05 Nhà cung cấp AI và dịch vụ đã kết nối

    Mang theo: Với tính năng cần mô hình — một câu trả lời, một bản ghi lời, một bản dịch, một vectơ ngữ nghĩa — là phần nội dung mà tính năng ấy đang xử lý. Với dịch vụ bạn tự kết nối, là phần dữ liệu mà tích hợp đó bao gồm.

    Vì sao: Chúng tôi không có mô hình tiếng nói và ngôn ngữ của riêng mình. Đây chính là ranh giới dữ liệu rời hạ tầng của chúng tôi, nên nó được nói thẳng chứ không để ngầm hiểu. Bảng bên dưới kể tên tất cả và dẫn tới điều khoản của từng bên.

  • Ở lại trên máy bạn hoặc bên trong Whisperer
  • Đang trên đường giữa hai nơi
  • Ra tới bên thứ ba

Mã hoá

Trên đường đi. Kết nối giữa ứng dụng, API và hạ tầng chạy trên HTTPS với TLS 1.2 trở lên; lớp biên ở môi trường thật hiện thoả thuận TLS 1.3. Quy tắc truyền tải nghiêm ngặt được gửi với hạn một năm, nên trình duyệt đã ghé qua một lần sẽ không quay lại HTTP trần.

Khi nằm yên. Cơ sở dữ liệu, kho đối tượng và bộ nhớ đệm đều là dịch vụ có quản lý, và việc mã hoá khi lưu là do nền tảng đó cung cấp chứ không phải chúng tôi làm ra. Chúng tôi sẽ không gọi tên một thuật toán cho kho mà mình không vận hành: đó là khoác áo bảo đảm cho một phỏng đoán.

Bí mật. Thông tin đăng nhập của dịch vụ bạn kết nối — mã làm mới, khoá tích hợp, mã của công cụ riêng bạn — được mã hoá trước khi ghi vào cơ sở dữ liệu, bằng một chùm khoá cho phép đổi khoá mà không phải dừng và không phải mã hoá lại toàn bộ cùng lúc. Khoá thiếu hoặc hỏng thì dừng hẳn: thà không ghi gì còn hơn ghi ra dạng đọc được.

An toàn tài khoản

Mật khẩu. được giữ dưới dạng băm bcrypt mười hai vòng, không bao giờ để nguyên chữ. Đăng ký đòi xác nhận email bằng mã sáu chữ số có hạn ngắn, và cả đăng nhập lẫn đăng ký đều nằm sau một lớp kiểm tra chống bot.

Phiên. Mã truy cập có giá trị 30 phút. Mã làm mới sống 7 ngày trong một cookie mà JavaScript không đọc được, chỉ giới hạn ở đường xác thực và được bảo vệ khỏi dùng chéo trang bằng một mã đi kèm. Đổi mật khẩu hoặc thoát khỏi mọi thiết bị sẽ nâng số phiên bản, khiến mọi mã đã phát hành trước đó mất hiệu lực.

Máy tính để bàn và ứng dụng bên ngoài. Việc ghép máy tính dùng một mã chỉ dùng một lần, nên mật khẩu không bao giờ lọt vào ứng dụng. Ứng dụng AI bên ngoài xác thực bằng OAuth 2.1 với PKCE bắt buộc; không hề có kiểu cấp ngầm hay cấp bằng mật khẩu. Những mã ấy được giữ dưới dạng băm và so sánh trong thời gian không đổi, còn mã làm mới chỉ được chấp nhận ở đầu mối cấp mã, không bao giờ thay cho mã truy cập.

Không gian của bạn là của bạn

Mỗi cuộc họp, bản ghi lời, ghi chú, tệp, công việc, sự kiện lịch và ký ức đều thuộc về tài khoản đã tạo ra nó. Việc giới hạn theo chủ sở hữu diễn ra ở tầng dữ liệu, nên một yêu cầu nêu mã định danh của người khác sẽ bị từ chối — điều bảo đảm này không phụ thuộc vào việc một đầu mối có nhớ kiểm hay không.

Giữ chặt điều đó không phải một thói quen mà là hai bài kiểm thử kiến trúc. Một bài hỏng nếu có tuyến API có phiên bản mà vừa không xác thực vừa không nằm trong danh sách công khai ghi rõ; bài kia hỏng nếu danh sách ấy còn nhắc tới những tuyến đã không còn. Chia sẻ diễn ra theo từng đối tượng và theo quyết định của bạn: mặc định thì không ai thấy gì cả.

Cuộc họp, bản ghi và ảnh màn hình

Trong lúc gọi. Micro và tiếng hệ thống được truyền đi để nhận dạng ngay khi câu chuyện đang diễn ra. Khi chia sẻ màn hình thì không thấy bảng nổi — nhưng tiếng nghe được của người bên kia vẫn được nhận dạng, điều đáng nhớ trong một cuộc gọi đông người.

Sau cuộc gọi. Bản ghi lời, ghi chú, công việc và tấm bản đồ những gì đã chốt nằm lại trong không gian của bạn, nơi bạn sửa, xuất ra hoặc xoá đi. Bản ghi thực hiện trong phòng video của Whisperer được ghi vào kho đối tượng rồi quay lại thành một cuộc họp kèm bản ghi lời. Ảnh màn hình bạn chụp gắn vào phiên đó và chỉ đi tới mô hình thị giác khi bạn hỏi về thứ đang hiện trên màn hình.

Phiên không lưu vết. Một phiên có thể chạy ở chế độ mà bản ghi lời và các câu trả lời không hề được ghi vào cơ sở dữ liệu, còn dữ liệu liên quan thì biến mất khi phiên kết thúc. Số phút vẫn bị trừ: bạn tiết kiệm dung lượng chứ không tiết kiệm thời gian. Hãy bật trước — không ghi lại vẫn dễ hơn xoá về sau.

Tệp và tri thức

Tài liệu bạn tải lên được lập chỉ mục để các câu trả lời có thể dựa vào đó. Việc lấy ra bị giới hạn theo chủ sở hữu: phép tìm kiếm dựng bối cảnh cho câu hỏi của bạn chỉ nhìn vào vectơ thuộc tài khoản bạn, nên một tài liệu ở không gian này không thể nổi lên trong câu trả lời của không gian khác.

Xoá một tài liệu sẽ gỡ nó khỏi chỉ mục tìm kiếm chứ không chỉ khỏi kho lưu, nên nó thôi xuất hiện trong bối cảnh được lấy ra chứ không nằm lì ở đó mà không ai thấy. Mỗi tệp có một mức trần, và nếu kho đối tượng chưa được cấu hình thì phần đó đóng hẳn chứ không chạy nửa vời.

Ký ức và bối cảnh cá nhân

Leo giữ hai loại bối cảnh: một hồ sơ do chính bạn viết, và những sự việc bền lâu mà nó ghi lại từ công việc của bạn để chuyện lặp đi lặp lại khỏi phải giải thích hai lần. Cả hai đều nằm trong tài khoản bạn, đều hiện ra ở phần Leo, và đều sửa hay xoá được ngay tại đó. Không có gì được nhớ mà bạn lại không nhìn thấy.

Bối cảnh bạn cung cấp đến với mô hình như tài liệu tham khảo và không thể ghi đè các chỉ dẫn ở tầng hệ thống. Nhưng nó trở thành một phần của lời nhắc — vì vậy đừng đặt mật khẩu hay mã vào hồ sơ, ghi chú hoặc kho tri thức của bạn.

Xử lý bằng AI

Whisperer không huấn luyện cũng không tự vận hành mô hình tiếng nói và ngôn ngữ nào. Tính năng cần đến mô hình — một câu trả lời giữa cuộc gọi, một bản ghi lời, một bản dịch, một bản tóm tắt, một vectơ cho tìm kiếm — sẽ gửi phần nội dung nó đang xử lý tới một nhà cung cấp bên thứ ba và dùng thứ trả về.

Gửi đi những gì thì tuỳ tính năng. Một câu trả lời mang theo bản ghi lời đang chạy, những mảnh kho tri thức được lấy ra cho đúng câu hỏi ấy, và bối cảnh hồ sơ của bạn. Bản ghi lời thì mang theo âm thanh. Còn tính năng bạn không dùng thì chẳng có gì đi ra cả.

Nhà cung cấpDùng choGửi đi những gìĐiều khoản
OpenRouter Mô hình văn bản: câu trả lời, ghi chú, tóm tắt, vectơ ngữ nghĩa, sắp xếp lại Lời nhắc: trích đoạn bản ghi lời, tri thức lấy ra cho câu hỏi, bối cảnh hồ sơ của bạn Quyền riêng tư
OpenAI Nhận dạng tiếng nói trực tiếp trong cuộc gọi Âm thanh cuộc gọi Quyền riêng tư
Deepgram Nhận dạng tiếng nói cho cuộc họp đã ghi Âm thanh cuộc họp Quyền riêng tư
Google Dịch giọng nói trực tiếp và trợ lý bằng giọng nói Âm thanh, gửi thẳng từ trình duyệt của bạn tới nhà cung cấp — máy chủ của chúng tôi không trung chuyển Quyền riêng tư
pyannote.ai Phân biệt ai đang nói trong một bản ghi Âm thanh cuộc họp Quyền riêng tư
Cloudflare Kiểm tra chống bot khi đăng nhập và đăng ký Một tín hiệu thử thách của trình duyệt. Không có dữ liệu không gian làm việc Quyền riêng tư

Mỗi nhà cung cấp xử lý thứ họ nhận ra sao là do điều khoản và chính sách quyền riêng tư của chính họ định đoạt, đường dẫn ở trên. Chúng tôi không viết lại những chính sách ấy ở đây và cũng không thay mặt nhà cung cấp hứa rằng nội dung của bạn sẽ chẳng bao giờ dùng để huấn luyện: đó là cam kết của họ, không phải của chúng tôi. Mô hình nào đảm nhiệm vai trò nào là một thiết lập trong tài khoản bạn, nên bạn nhìn thấy và đổi được yêu cầu của mình đi đâu.

Dịch vụ đã kết nối và MCP

Kết nối một dịch vụ — lịch, ứng dụng ghi chú, CRM, phần mềm theo dõi công việc — nghĩa là cho Whisperer quyền chạm tới phần mà dịch vụ ấy mở ra, trong phạm vi quyền bạn đã chấp thuận trên chính màn hình đồng ý của họ. Bạn ngắt kết nối trong tài khoản lúc nào cũng được, và cũng có thể thu hồi từ phía nhà cung cấp.

MCP chạy theo cả hai chiều. Whisperer dựng một máy chủ MCP để các công cụ AI bên ngoài đọc được dữ liệu của bạn, và một ứng dụng MCP để Leo dùng được những công cụ bạn kết nối. Một cuộc họp chỉ hiện ra với ứng dụng bên ngoài nếu bạn đã đánh dấu nó là được chia sẻ; toàn bộ kho lưu thì không bao giờ, còn phiên không lưu vết bị loại trừ vô điều kiện. Quyền bạn trao cho Whisperer với các dịch vụ khác của bạn không bao giờ được chuyển tiếp qua máy chủ MCP.

Những thao tác không thể hoàn tác. đòi con người xác nhận, kèm bản xem trước dựng ở máy chủ cho biết chính xác những gì sẽ bị ảnh hưởng; và ứng dụng bên ngoài thì hoàn toàn không dùng được chúng. Công cụ nhận thông tin đăng nhập thì không bao giờ mở ra ngoài: đó sẽ là một đường để nhét bí mật vào tích hợp của người khác. Máy chủ MCP mà bạn tự mang tới dưới dạng một tiến trình sẽ chạy trên máy bạn, không phải máy chúng tôi. Địa chỉ đi ra được đối chiếu với các dải riêng, dải nội bộ, dải liên kết cục bộ và dải nhà mạng trước mọi yêu cầu.

Hạ tầng

Ứng dụng chạy trong các thùng chứa, phía trước là một lớp biên duy nhất kết thúc TLS. Cơ sở dữ liệu, bộ nhớ đệm và kho đối tượng đều là dịch vụ có quản lý, nối tới bằng kết nối đã xác thực và mã hoá — riêng cơ sở dữ liệu còn kiểm tra chứng chỉ đầy đủ dựa trên một gốc đã ghim.

Bản mới lên mà không phải tắt dịch vụ: thùng chứa mới vào phân tải trước khi cái cũ rút ra, và mỗi lần phát hành đều đánh dấu ảnh bị thay, nên quay lui chỉ là một câu lệnh. Thay đổi lược đồ được áp trước khi mã mới khởi động, còn ứng dụng thì từ chối khởi động trên một lược đồ nó không ngờ tới, thay vì chạy sai trên lược đồ nhầm.

Cấu hình và thông tin đăng nhập đến từ môi trường và không bao giờ vào kho mã. Tên máy chủ, tên thùng lưu trữ, cổng và định danh cụm sẽ không có trên trang này: nói rõ về mô hình bảo mật thì có ích, đưa hẳn tấm bản đồ thì không.

Nhật ký và theo dõi

Nhật ký ứng dụng và lỗi, số đo yêu cầu cùng tình trạng dịch vụ được thu thập để vận hành sản phẩm, có cảnh báo khi hỏng hóc. Mật khẩu, mã và khoá không được ghi vào nhật ký — mã phiên đi trong tiêu đề chứ không trong địa chỉ chính là để nó không thể rơi vào đó.

Nói cho đúng về giới hạn: không có trung tâm vận hành an ninh trực suốt ngày đêm, cũng không có dịch vụ phát hiện do bên ngoài quản lý. Việc theo dõi ở đây là để vận hành. Nó báo có thứ hỏng; nó không phải chương trình phát hiện xâm nhập, và gọi như vậy sẽ thành một tuyên bố bạn không kiểm chứng được.

Xoá dữ liệu của bạn

Ba việc khác nhau, và cả ba đều làm từ tài khoản chứ không phải viết thư cho bộ phận hỗ trợ: xuất mọi thứ gắn với bạn thành một tệp, xoá toàn bộ nội dung nhưng giữ tài khoản và gói đăng ký, hoặc xoá hẳn tài khoản.

Xoá tài khoản sẽ xoá nội dung và các bản ghi dịch vụ của bạn, đồng thời ẩn danh chính dòng tài khoản. Không thể bỏ hẳn dòng ấy: các bản ghi thanh toán trỏ tới nó, mà luật kế toán buộc phải giữ chúng năm năm. Đó là ngoại lệ duy nhất, và nó đã ghi trong bản chấp thuận bạn đồng ý lúc đăng ký. Danh sách những bảng mà một lần xoá phải dọn sạch là một sổ duy nhất nằm trong mã, và một bài kiểm thử sẽ hỏng nếu có bảng mới trỏ tới tài khoản được thêm vào mà không ghi vào sổ ấy: quên một bảng nghĩa là để lại dữ liệu cá nhân sau khi đã có yêu cầu xoá.

Dữ liệuDùng đểGiữ bao lâu
Cuộc họp và bản ghi lời Lịch sử và tìm kiếm của bạn Cho tới khi bạn xoá
Bản ghi và tệp Phát lại và xử lý Cho tới khi bạn xoá
Phiên không lưu vết Chỉ trợ giúp tại chỗ Không hề được ghi; mất khi phiên kết thúc
Ảnh màn hình Trả lời về thứ đang trên màn hình Cho tới khi bạn xoá phiên
Kho tri thức và chỉ mục tìm kiếm Lấy ra đưa vào câu trả lời Cho tới khi bạn xoá tài liệu
Ký ức và hồ sơ Bối cảnh cá nhân cho Leo Cho tới khi bạn đổi hoặc xoá
Thông tin đăng nhập tích hợp Giữ cho kết nối còn sống Cho tới khi bạn ngắt dịch vụ
Tài khoản và bản ghi thanh toán Truy cập và kế toán theo luật Tài khoản bỏ không bị xoá sau 3 năm kể từ lần đăng nhập cuối; bản ghi thanh toán giữ 5 năm

Các đối tượng đã lưu được gỡ ngay trong chính yêu cầu đó, không chờ tác vụ định kỳ. Bản sao lưu và bản dự phòng thảm hoạ là chức năng của những nền tảng có quản lý mà chúng tôi dùng, nên một bản ghi đã xoá vẫn có thể tồn tại trong ảnh chụp của họ chừng nào những ảnh chụp ấy còn được giữ; khoảng thời gian đó không thuộc quyền chúng tôi và chúng tôi cũng sẽ không bịa ra một con số cho nó. Với yêu cầu theo GDPR hoặc luật 152-FZ, hãy viết cho bộ phận hỗ trợ — chúng tôi trả lời trong vòng 30 ngày.

Bảo mật là một quá trình

Whisperer là một sản phẩm đang lớn. Chúng tôi không có SOC 2, không có ISO 27001, cũng không có chứng nhận độc lập nào khác; chúng tôi chưa đặt kiểm thử xâm nhập từ bên ngoài, và sẽ không trình bày phần tự rà soát của mình như thể đó là một cuộc kiểm thử như vậy. Nói thẳng điều đó chính là một phần của mô hình: một tuyên bố bạn không kiểm chứng được thì đáng giá kém hơn một kiến trúc bạn đọc được.

Một số biện pháp ở đây được mô tả là chưa trọn vẹn, và cố ý như vậy. Chính sách bảo mật nội dung đang chạy ở chế độ chỉ báo cáo trong lúc còn được tinh chỉnh, nghĩa là nó báo vi phạm chứ không chặn. Xác thực hai yếu tố thì vẫn chưa có. Chỗ nào trang này viết trong phạm vi nền tảng hỗ trợ, ý đúng là như vậy và không hơn.

Chúng tôi đi về đâu

Whisperer lớn tới đâu, chúng tôi cân nhắc thêm các biện pháp bảo mật và tuân thủ tới đó. Không kèm ngày tháng: một cái hẹn không giữ nổi chỉ là thêm một tuyên bố nữa bạn không kiểm chứng được.

  • Đưa chính sách bảo mật nội dung từ báo cáo sang chặn thật
  • Xác thực hai yếu tố cho tài khoản
  • Rà soát bảo mật độc lập và kiểm thử xâm nhập
  • Chính sách bảo mật chính thức và một chương trình tuân thủ

Bạn phát hiện lỗ hổng bảo mật?

Hãy báo cho chúng tôi trước khi công bố và cho chúng tôi một khoảng thời gian hợp lý để sửa. Xin ghi rõ bạn tìm thấy gì, tái hiện thế nào và theo bạn thì mức ảnh hưởng ra sao. Chúng tôi sẽ xác nhận đã nhận và báo lại tiến độ.

Báo lỗ hổng bảo mật

Chúng tôi không có chương trình thưởng tiền cho lỗi. Nếu bạn muốn được ghi tên cho báo cáo đó, cứ nói, chúng tôi sẽ ghi.