跳到主要内容
AI Publish多站点 SEO 自动运营中台

安全与信任 / Security

安全中心

平台围绕"你的密钥、你的网站、你的数据"设计安全边界:凭据分域加密、连接器逐请求签名、出站请求受限、计费幂等可核对。

安全模型:把可信边界缩到最小

AI Publish 在三个层面上控制风险:

  • 凭据层:AI 密钥、搜索平台凭据、CMS 连接凭据和支付网关配置全部加密后落库,界面、管理后台和普通日志都不回显明文。
  • 连接层:部署在你服务器上的连接器文件只接受来自平台出口、逐请求签名、带防重放校验的调用,不提供删除或任意执行能力。
  • 出站层:平台向你的网站、图片源和第三方 API 发起的请求仅限 HTTPS,并阻止环回、私网与保留地址。

凭据加密:五个独立密钥域

所有用户凭据使用 AES-256-GCM 加密,按用途划分五个独立密钥域,单域密钥泄露不影响其他域:

  • AI 服务商密钥(用于你自己的模型调用)
  • 搜索平台凭据(百度、Bing)
  • 邮件凭据
  • 支付网关凭据
  • 站点集成凭据(CMS 连接信息)

每个域支持密钥环轮换:新数据使用当前密钥加密,旧密钥保留用于解密历史数据,轮换不需要停机。生产环境启动时会强制校验密钥配置,缺失或非法的密钥会阻止服务启动,而不是降级为明文保存。

AI 密钥由你自己注册并向对应服务商付费;平台只保存加密副本用于发起你授权的调用,不代收模型费用,也不在界面回显完整密钥。

连接器协议:签名、防重放与来源限制

部署在你网站根目录的连接器文件(aiseo-connector.php)执行统一的安全协议:

  • 来源限制:只接受来自平台域名解析出的出口地址(或管理员配置的固定出口 IP)的请求,其他来源直接返回 403。
  • 请求签名(AISEO-HMAC-V2):每个请求携带 HMAC-SHA256 签名,覆盖时间戳、随机 nonce、请求 ID、操作类型和请求体 SHA-256 摘要;时间偏差超过 5 分钟即拒绝。
  • 防重放:nonce 一次性消费,重复提交同一签名请求会被拒绝。
  • 体积限制:请求体上限 2 MiB,单张本地化图片上限 10 MiB。

连接器的能力被刻意收窄:只支持读取栏目、创建或更新文章、处理图片和查询文章状态,不提供远程栏目增删改、远程文章删除、任意文件写入或任意 PHP 执行。签名密钥在网站接入激活时一次性写入站点本地受保护文件,平台侧不向任何界面回显。

出站防护:仅 HTTPS 与地址校验

平台向外部系统发起的所有连接均遵守:

  • 仅允许 HTTPS(443 端口),不回退 HTTP,不跟随跨主机重定向。
  • 阻止环回、私网、链路本地和保留地址,降低 SSRF 风险。
  • 远程图片会校验 DNS 解析结果与实际连接 IP 一致、HTTP 状态、Content-Type 与文件大小,仅接受 jpg / png / gif / webp。

这些规则同样作用于网站分析等抓取能力:抓取范围遵守目标站 robots、响应体和超时限制,不访问非网页资源。

计费安全:幂等与"只按成功计费"

计费链路以幂等键防止重复扣费:

  • 发布与生成操作携带平台文章 ID 作为幂等键,连接器用它防止超时重试重复建文,平台用它防止重复计费。
  • 失败、取消和同一结果的系统重试不计费;只有成功结果才产生平台功能费。
  • 套餐内额度用完后,超额收费默认关闭;需要继续使用时必须显式开启并设置每月上限。
  • 支付走支付宝与 Airwallex 官方网关,回调带签名校验,平台不存储你的支付账户密码。

审计、边界与到期保留

重要操作(任务提交、设置变更、发布与提交结果)都保留记录;每次任务在提交时冻结当时的模型、模板、目标和价格快照,事后修改设置不影响历史任务的可解释性。

我们同样明确边界:模型调用费用由 AI 服务商计费;CMS 与搜索平台的可用性由第三方决定,平台负责记录、重试和告警;平台不承诺搜索排名。

套餐到期后业务数据进入只读,停止新提交和自动发布;30 天内续费可保留业务数据,超过保留期后按平台规则清理。

安全中心

平台围绕"你的密钥、你的网站、你的数据"设计安全边界:凭据分域加密、连接器逐请求签名、出站请求受限、计费幂等可核对。