Enterprise Security
WorkBuddy & CodeBuddy
企业级安全方案
从客户端、代码、数据三大底座出发,结合 AI Agent 时代新增的生态供应链与企业管控合规两个维度,为您系统呈现产品端到端的安全保障体系。
共享腾讯云 + 腾讯安全底座
覆盖 AI 编码与办公全流程
面向企业级合规与治理
0
为什么是这五个方向
从三大底座扩展到完整的安全防护体系
企业评估 AI 工具的安全性,关注点首先落在三个核心问题上——员工电脑安全、代码安全、企业数据安全。这三块是底座。但在 AI Agent 时代,仅讲这三块会漏掉两个同样重要的维度:
- 生态与供应链安全:Agent 会自动加载第三方 Skill / MCP / 插件,这是传统开发工具没有的新攻击面;
- 企业管控、合规与服务保障:管理员能不能管得住、查得到、有没有资质背书、出问题谁负责。
| # | 方向 | 一句话定位 |
| 一 | 终端与运行时安全 | 管住 AI 在员工电脑上"能动什么、动多大半径" |
| 二 | 代码与模型安全 | 保证生成的代码"干净、可控、可信" |
| 三 | 数据安全与隐私 | 客户代码与数据"不存、不训、不出域、可销毁" |
| 四 | 生态与供应链安全 | 从源头切断"恶意 Skill / 投毒包"进入 |
| 五 | 企业管控·合规·服务 | 管理员主动权 + 资质背书 + SLA 兜底 |
产品定位
CodeBuddy 与 WorkBuddy 同覆盖编码全流程,差异在侧重场景:CodeBuddy 侧重研发编码,WorkBuddy 侧重办公与通用桌面 Agent。两者共享腾讯云基础设施与腾讯安全(科恩实验室 + 威胁情报)底座——同一套安全血统、两类产品形态。
一
终端与运行时安全
WorkBuddy + CodeBuddy
核心命题:AI Agent 拿到工具调用权后会自主读写文件、执行命令、外连网络。一旦失控,影响直接作用于员工本机。终端安全要同时做到——安全兜底、看懂行为、用户低介入、可审计。
1.1 运行时沙箱
把 AI 自主产生的文件读写、命令执行、网络外连收敛在可控边界内:
| 维度 | 默认策略 |
| 文件 | 全盘可读;工作区与运行时目录可读写;其他路径强制禁写——工作区外的写入会被系统层直接拒绝,强制隔离、不可绕过 |
| 网络 | 默认强制经统一安全代理通道出站,由代理侧做域名 / IP / URL 管控——可有效拦截模型误操作或被恶意指令注入后产生的非预期外连。联网搜索、依赖下载等正常能力照常使用。(此为 WorkBuddy 端侧沙箱能力) |
| 审计 | 文件 / 进程 / 命令等关键行为全部写入结构化日志,便于事后追溯 |
| 防逃逸 | 默认阻止对 WorkBuddy 自身配置文件的写入,防止植入持久化恶意脚本 |
什么是"代理"这里的"代理"指 WorkBuddy 设置的统一安全出口网关——沙箱内 AI 的联网动作默认都经这个网关出站,由网关按企业配置的名单放行或拦截并留存记录。不是断网,而是把出站流量统一引到一条可管、可审、可拦的通道,足以拦住模型误操作或被指令注入后产生的非预期外连。
隔离强度的客观说明当前为环境变量级软隔离而非内核级强隔离:默认场景下出站强制走代理、可有效防范误操作与注入类非预期流量;面向刻意对抗、主动绕过代理的场景,仍需企业侧管理流程协同。内核级强隔离能力(基于 Windows 原生原语等)已规划演进。
双重价值① 安全管控——即使员工发错指令或模型被注入,rm -rf、越权读凭据等动作被限制在沙箱内;② 运行环境一致化——沙箱内置 Python / Node / Git 完整工具链,解决"AI 生成代码在我电脑跑不起来"的痛点,同时仍支持宿主机调用(Docker、浏览器、IDE)——这是虚拟机方案不具备的。
1.1.1 依赖软件安装是否会污染整个 OS
这是企业最关心的问题之一。结论:AI 在沙箱内安装的运行时依赖,写入位置被限制在工作区与运行时目录内,不会写入系统目录、不污染整个操作系统。
| 场景 | 沙箱行为 |
AI 执行 pip install / npm install 等,安装到工作区或运行时目录(项目级 venv、node_modules) | 允许——依赖落在受控目录内,随项目存在,不进系统路径 |
AI 尝试写入系统目录(如 /usr/lib、/etc、系统级 site-packages)或工作区外的任意路径 | 拦截——文件写访问只放行工作区 / 运行时目录,其余路径只读或禁写 |
AI 尝试全局安装(npm install -g、brew install 写入系统前缀) | 受限——写入系统前缀的部分被拦下;最佳实践是隔离到项目级目录 |
边界说明沙箱管控的是"写到哪"而非"能不能装":项目级依赖(venv、node_modules)正常可装且天然隔离;若依赖需要写系统目录或要管理员权限,沙箱会拦截写入,这类全局安装应避免或改为项目级。卸载 / 清理只需删除项目目录,不残留到 OS。
1.1.2 审计日志的位置与格式
沙箱把文件 / 进程 / 命令执行等关键行为以 JSONL(每行一条 JSON 事件)格式落盘,便于机器解析、导入企业 SIEM / 日志平台做事后追溯:
- 存放位置:WorkBuddy 配置根目录下的受保护日志目录(macOS 为
~/.workbuddy/logs/,Windows 对应 %USERPROFILE%\.workbuddy\logs\),由沙箱自身保护,普通进程无写权限
- 格式:JSONL 结构化事件流,每条含事件类型(文件 / 进程 / 命令 / 网络)、时间戳、路径 / 命令、决策结果(放行 / 拦截)等字段
- 会话级记录:每个会话的完整交互另存于
~/.workbuddy/projects/<工作区>/<会话ID>.jsonl,与安全审计日志互补
- 受保护性:沙箱内进程访问日志与配置目录均会被拦截,确保审计与配置目录受保护、不可被 AI 自身篡改
1.2 跨平台实现
| 平台 | 技术路线 | 说明 |
| macOS | 系统原生 sandbox-exec(Seatbelt) | 内核级,文件 / 网络 / 进程三维隔离 + 访问审计,行业统一方案 |
| Windows(当前) | 科恩增强型 Hook | 基于腾讯终端安全攻防经验自研,提供文件 / 网络 / 进程三维隔离 + 行为审计,稳定性与隔离强度显著高于业界基础 Hook 方案 |
| Windows(规划) | 原生安全原语组合 | 演进至 Restricted Token + Job Objects 等系统原生机制,平滑升级、对产品层与用户无感 |
1.3 行为检测能力 建设中
沙箱管"能不能动",行为检测管"该不该动"——执行前看懂每一步工具调用的真实意图:
- 检测对象:Prompt、Skill、脚本、命令、工具调用结果文本
- 检测时机:工具调用前置审计 + 结果复审(两段式)
- 决策:放行 / 标记告警 / 阻断(阻断时可中断执行或替换结果)
- 背后能力:① 引擎经过亿级 C 端 + 数千企业终端真实样本(APT、供应链、勒索)长期对抗打磨;② 直接接入腾讯全生态威胁情报底座,恶意样本 / C2 域名 / 被投毒包版本秒级同步,客户端无需发版
1.4 自动化处置能力 预研中
让"这次调用进不进沙箱 / 放不放通 / 要不要问用户"由系统自动决策:低风险静默放通、高风险自动阻断、仅在确有疑点时请求确认——让 Agent 自动化真正跑起来。
1.5 与业界方案的对比(Windows 运行时沙箱)
| 方案 | 技术路线 | 隔离强度 | 宿主调用 | 体验 | 主要局限 |
| 基础 Hook 方案 | 基础 DLL Hook | 低 | 支持 | 接近原生 | Hook 覆盖有限、已有公开绕过方法、易冲突 |
| 虚拟机方案 | 虚拟机(Hyper-V) | 高 | 不支持 | 差 | 切断宿主协同、数 GB 镜像、部署门槛高 |
| WorkBuddy(当前) | 增强型 Hook | 中(高于基础 Hook) | 支持(可控) | 接近原生 | 用户态方案,边界止于内核级强隔离 |
| WorkBuddy(规划) | Windows 原生原语 | 中(接近系统原生) | 支持(可控) | 接近原生 | 向系统原生演进,解决长期维护 |
WorkBuddy 在隔离强度、宿主协同、用户体验三者间取得平衡,并独有"运行环境一致化"能力。
1.6 CodeBuddy 在本方向的能力
CodeBuddy 的 IDE / 插件 / CLI 同样在员工终端本地运行,与 WorkBuddy 共享同一套底层引擎:
① Agent 端工具权限与沙箱隔离
- 这是什么:纵深防御的最后一道(执行侧)——即便前面的注入识别被绕过、模型想发起危险动作,工具权限与沙箱在实际执行那一刻再拦一次
- 配置位置:用户级
~/.codebuddy/settings.json、项目级 <项目>/.codebuddy/settings.json(团队共享);通过 permissions 配置 + hooks(preToolUse / postToolUse 在工具调用前后做拦截 / 脱敏 / 审计)
- 效果:把"AI 能调哪些工具、能碰哪些文件 / 命令 / 网络"约束在企业设定的边界内;命中高危动作时阻断或要求确认,并可留痕审计
② 精细化工具调用权限
- 三档策略:对每类工具 / 动作设定 allow(允许)/ ask(询问)/ deny(拒绝)——像配防火墙一样精确到文件读写、命令执行、网络访问等维度
- 两种配置入口:① 图形界面——在客户端的工具 / 权限设置里逐项勾选(最直观,适合个人);② 配置文件——在
settings.json 中写规则(适合企业批量下发、团队统一)
- 生效范围:用户级(仅本人)与项目级(随项目库共享给团队成员)两层;项目级可由管理员预置,新成员克隆项目即继承同一套权限基线
- 效果:低风险动作静默放行、敏感动作弹窗确认、高危动作直接拒绝,在自动化效率与安全可控之间取得平衡
核心命题:生成的代码必须"干净、可控、可信",且模型本身不被注入、不生成恶意内容。
2.1 代码安全扫描与开源合规
关于 TCATCA(Tencent Cloud Code Analysis,腾讯云代码分析)是腾讯云一款独立的代码分析平台,并非 CodeBuddy / WorkBuddy 的内置功能。三者同属腾讯云体系,可配套采购、协同使用:CodeBuddy 负责 AI 生成代码,TCA 负责对代码做专业的安全漏洞 / 质量 / 开源合规扫描——形成"AI 写代码 + 专业工具查代码"的组合。已有 TCA 可直接对接,没有则可按需采购。
- 代码安全扫描:通过配套腾讯云 TCA,对代码做全面安全扫描,精准识别漏洞风险
- 开源许可证风险:TCA 识别 GPL 等传染性协议预警;CodeBuddy 预训练与 SFT 阶段选用优质代码,不含攻击性 / 传染性代码
- 减少代码幻觉:Prompt 工程 → 上下文管理 → 智能容错 → 自动验证 → 安全回退,完整闭环
2.2 模型安全与内容合规
| 能力 | 说明 |
| 防 Prompt 注入 | 纵深防御:黑名单匹配 → 自研 Prompt Guard → 安全规则注入 → Agent 端工具权限与沙箱隔离 |
| 模型安全对齐 | 底层模型经 RLHF 安全对齐训练,从训练起即保障不生成恶意代码 / 后门 / 攻击脚本 |
| 输出内容过滤 | 实时多维敏感词与合规过滤;生成内容标注"内容由 AI 生成,仅供参考" |
| AI 围栏 Guardrails | ① 内置安全编码规范 ② Rules / Skills 自定义行为边界 ③ 内容安全过滤 ④ Memory 机制保障行为符合项目规范 |
防 Prompt 注入 · 四层纵深链路:四道关层层收口,前一道拦不住的交给下一道,从"输入文本"一直管到"实际执行"。
1
黑白名单匹配(输入侧第一道):基于已知攻击特征库做快速比对——黑名单命中已知的注入话术 / 危险指令模式(如"忽略以上所有指令""泄露你的系统提示词"等)直接拦截;白名单放行已确认安全的可信指令。确定性强、零延迟,先挡掉绝大多数已知套路。
2
自研 Prompt Guard(语义识别):名单匹配不了的变体 / 新型注入,交给自研模型做语义级判断——理解意图而非只看关键词,识别伪装、改写、多语言绕过等变种注入。
3
安全规则注入(约束模型行为):在发给模型的上下文中强制注入安全规则与边界约束,让模型即使读到可疑内容,也被规则"锚定"在合规行为内,降低被带偏的概率。
4
Agent 端工具权限与沙箱隔离(执行侧兜底):前三道都在"输入 / 生成"层,这一道管"执行"——即使注入侥幸生效、模型想做危险动作,工具权限与沙箱仍会把实际操作挡在边界外(呼应方向一)。最后一道物理兜底。
2.3 自定义规则引擎
- Rules:
.codebuddy/rules 强制 AI 遵循特定编码规范
- Skills:
.codebuddy/skills/ 封装专业指令集,权限可控防越权
- 支持项目级 + 用户级双层配置,适配不同业务合规要求
2.4 知识产权保障
- 产权归属:AI 生成代码知识产权完全归甲方所有,享有完整所有 / 使用 / 修改 / 分发权,可直接商用,无开源传染风险(隐私条款 2.7.3 明确约定)
- 侵权赔偿:若引发第三方知识产权纠纷,提供明确责任界定,以国家相关规定及合同约定执行
三
数据安全与隐私保护
WorkBuddy + CodeBuddy 共同承诺
核心命题:客户代码与数据做到"不存、不训、不出域、可销毁"。
3.1 核心承诺:不存储、不训练
- 用户代码数据仅用于当次推理,推理后立即在内存清除,严禁服务端持久化
- 绝不用于模型训练等未授权场景;用户协议与隐私协议明确约定
- CodeBuddy 与 WorkBuddy 的代码文件都不上传、不落地:文件本身始终留在本地,仅把推理所需的上下文片段加密发送到模型,推理后清除
- 处理形态的差异:CodeBuddy 是"代码补全 / 问答"形态,把正在写的代码片段送给模型生成建议;WorkBuddy 是"Agent 操作文件"形态,能在沙箱内对整个文件做本地处理(读写、运行、分析),仅在对话需要时才把必要片段作为上下文送出——文件本身始终不出域
敏感信息如何不进上下文WorkBuddy 本身不内置 DLP,敏感数据管控依靠"企业流程 + 配套工具(如腾讯 IOA)"三层兜底:① IOA DLP 拖拽拦截(已有)——员工把敏感文件拖入对话窗口时,IOA 数据防泄漏能力会限制 / 拦截;② Hooks 脱敏(规划中)——通过 preToolUse / postToolUse 钩子在工具调用前后触发脱敏、拦截敏感信息并留存审计;③ 企业使用规范——制定"敏感数据不进上下文"的流程要求并配套安全工具。
3.2 数据流向:一次请求的完整链路
为帮助理解"代码到底走了哪些环节、停留在哪里、什么时候被清除",下图呈现一次业务请求从客户端发出、到模型推理、再返回客户端的完整数据路径,并标注 MCP 工具调用的本地直连支线。
图 3-1 CodeBuddy 数据流向图(含 MCP 工具调用支线)
主链路 1→4客户端收集代码与上下文,生成 Prompt → 经 HTTPS/TLS 接入网关 → 后端应用做提示词拼接与 Prompt 安全检查 → 腾讯云 MaaS 网关做配额/计费/模型分发 → 大模型集群(腾讯自研、GLM-5.1、Kimi 2.6、Minimax 2.7 等)推理
主链路 5→8大模型流式输出 → MaaS 网关 → 后端应用 → 接入网关 → 客户端流式渲染(含工具调用 tool_call)
MCP 支线 M1→M4当涉及第三方工具调用时,客户端与本地 MCP 调度器、第三方 MCP(GitHub / TAPD / 腾讯文档 / 自定义)本地直连——不经腾讯后端,第三方 Token 仅保存在客户本地
关键边界蓝色虚线框 = 客户本地;紫色框 = 腾讯后端服务器;绿色框 = 大模型集群。代码文件全程不离开蓝色框,仅必要的"上下文片段"加密外发,推理结束即清除
从图中能读出的安全要点① 代码文件不出域——文件本身始终在客户端本地,主链路上送出的只是经过敏感信息扫描的上下文片段;② 全链路加密——客户端 ↔ 接入网关 ↔ 后端 ↔ MaaS ↔ 模型集群均为 HTTPS/TLS;③ 推理后即清除——后端不持久化用户代码,推理完成后内存即销毁,不进训练集;④ MCP 直连不绕弯——访问 GitHub/TAPD/腾讯文档等第三方系统时,客户端到第三方为本地直连,不经过腾讯后端转发,第三方鉴权 Token 也只保存在客户本地,避免跨主体凭证泄露;⑤ Prompt 安全检查在后端发生——后端应用层做提示词拼接与注入检测,是 4.5 节"四层防 Prompt 注入"中的关键一层。
3.3 全链路加密与敏感信息过滤
| 能力 | 实现 |
| 传输加密 | 全链路 HTTPS / TLS 1.2-1.3,防窃听 / 篡改 / 中间人 |
| 存储加密 | 核心敏感配置 AES-256-GCM 加密存储 |
| 敏感信息过滤 | 内置识别引擎,自动拦截并脱敏硬编码密码、API Key、凭证、内网 IP;结合腾讯云内容安全,支持企业自定义扩展 |
| 鉴权信息保护 | Token / Cookie 不传第三方;Cookie 强制 HttpOnly 防 XSS 窃取 |
存储加密"存的是什么"关键:加密的不是用户代码——代码遵循"不存储"原则,根本不落地,也就无需加密。AES-256-GCM 加密的是产品运行必须持久化的敏感配置类信息:① 鉴权 / 凭证类(访问令牌、API Key、模型端点密钥等);② 企业配置类(SSO 配置、第三方接入凭据等)。一句话——代码不存所以不加密,必须存的敏感配置才加密。
自动拦截 / 脱敏:默认开启基于 CodeBuddy 安全编码规范(Security Rules)+ 腾讯云内容安全服务。触发时机:在请求构造 / 数据处理前自动扫描——即代码片段作为上下文发出去之前先过一遍;识别对象:硬编码密码、API Key、凭证、内网 IP 等高价值敏感信息;动作:命中即拦截 + 脱敏,防止意外随上下文外流;可扩展:支持企业自定义规则扩展识别范围。无需手工开启,默认随请求链路生效。
3.4 数据驻留与留存
- 境内存储不跨境:国内 SaaS 数据加密存储于中国境内节点,物理服务器位于境内高标准机房
- 留存策略:用户端侧操作日志默认 180 天,可配置、可导出
- 运维隔离:运维人员无法访问客户数据,有堡垒机 + 操作审计;涉及客户环境 / 数据的运维须有工单并经甲方同意
3.5 数据销毁与退出机制
- 合同到期不续:环境 / 数据 7 天内自动销毁;保留 15 天数据保留期,届满自动删除全部数据(含副本 / 备份),不可复原
- 全生命周期:产生 → 存储 → 使用 → 销毁均有管控;中间件(ClickHouse / MySQL)定时备份
核心命题:Agent 的能力来自加载的 Skill / MCP / 第三方插件——这是规模快速扩大的新攻击面。需从源头切断供应链投毒与注入类风险。
4.1 Skill 安全检测
加载前一次性扫描,运行时零开销:
| 维度 | 实现 |
| 病毒查杀 | 复用腾讯威胁情报底座反病毒引擎,对 Skill 包文件做 Hash / 签名 / 静态特征命中,已知恶意 Skill 秒级命中 |
| 算法识别 | 科恩自研恶意行为算法,对代码意图、敏感 API 调用、异常模式做语义级识别,覆盖规则 + 情报无法识别的"未知 Skill 风险" |
| 落地形态 | Skill 加载前完成检测,高风险时阻断加载并产出结构化告警 |
4.2 两道互补防线
- 生态侧(已上线):加载前切断恶意 Skill 进入(供应链视角)——即 4.1 的 Skill 安全检测
- 运行时侧(建设中):约束已加载 Skill 的实际行为(行为检测)——本地命令检测 SDK 接入中、云端检测规划中
当前对 Skill 的硬防护主要在"加载前"完成;"运行时持续监控 Skill 行为"作为下一阶段的能力正在持续建设中。
4.3 本地补充与企业协同
- 客户端上传 / 安装 Skill 时有安全审计能力并给出风险提示
- 配合 IOA 提供本地 Skill 静态扫描(如识别 Skill 中危险的下载动作)
- 企业侧建议:构建符合自身规则的 Skill 管理 / 审核 / 安全评估 / 上架流程(管理 + 技术双管)
4.4 CodeBuddy 在本方向的能力
CodeBuddy 通过原生扩展机制,从"权限边界"角度降低供应链风险:
- 原生 Rules / Skills 机制:通过
.codebuddy/skills/ 封装专业指令集,支持项目级 + 用户级配置
- 权限可控、防越权:自定义 Skills 在权限可控前提下扩展模型功能,防止越权操作
- 第三方接口管控:所有 OpenAPI 调用必须通过 API Key 鉴权与访问控制
五
企业管控 · 合规 · 服务保障
管理员主动权 + 资质背书 + SLA 兜底
核心命题:让管理员"管得住、查得到",用资质背书建立信任,用 SLA 兜底责任。
5.1 企业级统一管控
| 能力 | 说明 |
| SSO 单点登录 | 统一身份认证 + 组织架构自动同步;支持 OAuth / SAML / LDAP / AD / 企微 / 飞书 / 钉钉,业内 SSO 协议覆盖最全 |
| MFA 多因素认证 | 支持,并可与企业 SSO 对接 |
| Credit 额度控制 | 按部门 / 角色设差异化 AI 使用额度,防资源滥用与异常计费 |
| IP 白名单 | 仅允许特定 IP 段(如企业内网 / IOA 代理网关)登录,杜绝外部访问 |
| 精细化工具权限 | 像配防火墙一样设定 AI 对文件 / 命令 / 网络的"允许 / 询问 / 拒绝" |
| 用量审计 | 企业研效看板,按部门 / 个人统计 Token / Credit,每笔请求可追溯;管理操作记录 Who / When / What |
5.2 通信安全与网关
- HTTPS 全链路加密(TLS 1.2 / 1.3)
- 复用主流 IM(企微 / QQ / 钉钉 / 飞书)内置 WebSocket 通道,无需在企业防火墙开放额外端口,不依赖 frp / ngrok / Tailscale 等内网穿透工具
- 安全通信网关:Gateway Token 认证 + 连接鉴权,配合 SSO 与 Role 权限
5.3 部署模式
| 模式 | 特征 |
| 标准 SaaS | 共享基础设施,逻辑隔离,腾讯云提供安全运行保障 |
| VPC 专享版 | 后台 / 数据库 / 向量库全部署于独立 VPC,物理隔离,企业拥有绝对网络控制权与数据主权,代码数据"零泄露" |
| 私有化 | CodeBuddy 支持完全私有化,模型 / 数据库 / 应用服务可部署于甲方内网(金融、政企经验丰富) |
5.4 资质认证与合规背书
- ISO 27001:2022、ISO 27017、等保三级及以上;SOC 2 Type II 持续获取中
- 第三方渗透测试:定期黑盒 / 白盒,可提供脱敏报告(签 NDA 后)
- 法律法规:全面满足《网络安全法》《数据安全法》《个人信息保护法》,兼顾 GDPR
- 历史记录:0 起重大客户数据泄露事件(公开渠道为准)
5.5 应急响应与 SLA
| 指标 | 承诺 |
| 应急响应 | 7×24h 安全监控与技术支持 |
| 严重漏洞修复 | ≤24h 完成修复方案部署与验证 |
| 服务可用性 | ≥99.9%,未达标可按服务等级条款获赔 |
| 安全事件通知 | 涉及用户数据事件,通过邮件 / 站内信及时通知并同步处置进展 |
| 协议保障 | 可签《SaaS 安全管理协议》《个人信息处理协议》《保密协议》 |
5.6 企业服务保障
一客一群、安灯工单、专业培训咨询;四形态(IDE / 插件 / CLI / WorkBuddy)一个 License 统一管控;代码补全完全免费;微信生态独家适配。
5.7 安全责任与协同
部分场景需要产品能力与企业既有安全体系协同,以下是常见关切的当前应对方案:
| 关切点 | 当前应对 |
| 终端被木马旁路窃取 | WorkBuddy 沙箱使木马无法获得操作权限;终端病毒防护需配套独立杀软 / IOA 查杀 |
| 工作空间内敏感数据自动识别 | WorkBuddy 本身不做 DLP;文件本地处理仅对话上下文出域;可配合 IOA DLP + Hooks(preToolUse / postToolUse)脱敏拦截 |
| 对话级审计留存 | 专项版对话级审计(输入 + 最终输出)2026 年 6 月 30 日提供 |
| Skill 动态更新 / 运行时监控 | 加载前审计已上线;运行时监控持续增强中,配合企业流程兜底 |
| VPC 运维责任边界 | 腾讯云托管 VPC,服务端安全维护由腾讯云负责,企业不直接管理 VPC |
| 跨境数据传输 | 海外分支 / 出差场景需遵循跨境传输相关法律 |