先说明信任边界,再讨论认证。

FishMem 把认证、工作区隔离、密钥存储、数据保留与部署责任写进产品边界。安全页面只陈述已经实现或能验证的控制。

  1. 01认证会话或哈希 API 密钥建立调用身份。
  2. 02限定组织、项目和资源作用域进入数据库与向量元数据。
  3. 03审计请求、操作与关键状态变化保留可检查记录。
  • 01哈希 API 密钥
  • 02工作区隔离
  • 03显式作用域
  • 04可删除与导出

安全不是一枚徽章;它是每条请求如何获得身份、作用域和最小权限的可检查路径。

把身份传到每一层。

授权不只存在于路由入口。组织与项目作用域继续进入数据库查询、对象键、向量元数据与异步任务。

  • API 密钥只保存不可逆哈希。
  • 项目密钥不能读取其他工作区资源。
  • 异步工作携带已经验证的作用域,而不是重新信任用户输入。

让数据生命周期可操作。

记忆与文档提供读取、历史、更新、删除与命名空间导出。运营日志与计费数据的保留目的与产品内容分开说明。

  • 来源与派生投影有不同权威。
  • 删除路径覆盖相关投影,避免孤儿数据。
  • 导出提供迁移和恢复基础,不制造锁定。

不声称尚未取得的认证。

FishMem 当前不会展示未经核实的 SOC 2、ISO 27001、HIPAA 或其他合规徽章。需要正式要求的团队应先完成范围评审。

  • 安全问卷按实际部署和数据类型回答。
  • 事故报告包含时间、影响、缓解与解决结果。
  • 负责任披露通过官方支持邮箱进入。

这个产品范围包含什么

  • 会话认证、哈希 API 密钥与项目作用域。
  • 数据库、对象、向量和任务层的隔离边界。
  • 数据导出、删除与事故沟通路径。

明确边界

  • 本页不是第三方审计或合规认证。
  • 自托管团队负责自己的网络、凭据、补丁与备份。
  • 使用者仍需为其数据分类、访问策略和法规义务负责。