安全與資料處理
這一頁回答事務所採用前最常問的問題:資料流向哪裡、憑證誰能看、 查過什麼有沒有被記下來、留多久、怎麼刪。內容對照程式實際行為撰寫, 版本 1.37.5。
資料流向
你在 AI 客戶端(claude.ai 或 ChatGPT)提問 → AI 呼叫本站的 MCP 工具 → 本站向各局官方 API 取資料(需要憑證的資料源用你自己的憑證) → 回給 AI 客戶端整理。
- 本站不呼叫任何第三方 AI 模型,也不把使用者資料用於訓練模型。 本站只做資料取得、正規化與解析。
- 送進 claude.ai / ChatGPT 的內容(你的問題與工具回覆)由該平台的 資料政策管轄(是否用於訓練依你在該平台的方案與設定),本站無法控制。
- 你的客戶端到本站、本站到各局 API 皆走 HTTPS;主機在 Railway 雲端, 網域與 TLS 經 Cloudflare。
各局 API 憑證
- 需要憑證的資料源一律自備憑證(BYO):你向各局申請、自己持有, 配額逐人計算,本站不代查、不轉售。
- 免憑證資料源(EPO Register 卷宗、USPTO 商標/公報、IP Australia 書目、 IPOS 新加坡、Rospatent、WIPO IPC、Semantic Scholar)走公開端點; 其中 IPOS 可設一把本站層級的 data.gov.sg key,額度是全站共用, 尖峰時可能受其他使用者流量影響。
- 以 Fernet 對稱加密後存放;加密金鑰只在環境變數或伺服器檔案,不在資料庫內。
- 誠實揭露:持有加密金鑰的管理者技術上可以解密——這是代管模式的本質。 介意者只填公開資料查詢用途的憑證,或洽私有部署。
- 可隨時在儀表板清除;清除即刪除資料庫紀錄並使記憶體內的 token 快取失效。
帳號、金鑰與授權
- 密碼以 PBKDF2(20 萬次)雜湊;API 金鑰與 OAuth access/refresh token 只存 SHA-256 雜湊,資料庫外洩也拿不到原文。
- API 金鑰可個別撤銷;claude.ai / ChatGPT 的 OAuth 授權可在儀表板逐一撤銷。
- 登入端點有節流:同一 IP 或帳號 15 分鐘內失敗 10 次即暫時封鎖。
查詢紀錄留什麼
- 每次工具呼叫只記錄:工具名稱、成功與否、耗時、回應大小。 不記錄參數——你查了哪個案號、哪個關鍵字,不在任何紀錄裡。
- 用途是儀表板的用量統計與流量配額;保留 180 天後自動刪除。
- 伺服器營運 log(除錯用)只記端點、狀態碼與重試/降級訊息, 不記案號、關鍵字或完整網址;log 隨主機平台的日誌輪替消失,不另行匯出保存。
工具回覆與檔案
- 工具回覆(書目、OA 內文、家族結構…)直接回給 AI 客戶端,本站不保存回覆內容。
- 產生的檔案(官方 PDF、家族圖 HTML、頁面影像)暫存於伺服器, 下載連結 30 分鐘後失效,檔案每小時清理刪除。 下載後的檔案在你手上,可永久保存;連結本身不是長期分享網址。
- 各局的登入 token 只快取在記憶體,重啟即清,不落地。
案件監控會存什麼
- 監控是唯一會長期保存案號的功能:登記的案號、局別、上次事件快照與通知紀錄, 用來比對「有沒有新事件」。
- 通知寄到你的註冊 email;移除監控即停止輪詢並刪除該筆登記。
刪除帳號
目前沒有自助刪除,也還沒有一鍵刪除的後台功能:用 send_feedback
工具或 email 向管理者申請,由管理者在資料庫端逐項清除帳號、憑證、API 金鑰、
OAuth 授權、監控與快照、呼叫紀錄,刪除範圍與時程個案確認。
申請後管理者會先停用帳號,先前產生的下載連結立即失效。
備份與私有部署
- 管理者可匯出資料庫快照(含加密後的憑證與金鑰)作災難復原,由管理者保管、不另作他用。
- 本站以 Docker 部署,事務所若要求憑證不出自家環境,可洽談私有部署。
行為有變動時本頁隨版本同步更新;工程視角的安全設計見專案 README。 有疑問請用意見回饋工具或聯絡管理者。