安全与数据处理
Lumoswitch 是控制面,不位于同步推理数据路径中。下游客户端通过受限公网入口直连 Lumoswitch 推理服务,再由 Lumoswitch Runtime 请求最终接入渠道。使用前应明确控制面保存哪些凭证、Lumoswitch Runtime 和上游会处理哪些请求数据,以及客户端本地配置可能留下什么内容。
凭证类型
| 凭证 | 用途 | 处理方式 |
|---|---|---|
| 账号密码 | 登录控制台 | 以不可逆密码哈希保存 |
| Lumoswitch Access Key | 调用 Lumoswitch Runtime 推理入口 | 完整值只显示一次;Lumoswitch 保存运行时令牌标识和前缀 |
| 上游渠道 API Key | Lumoswitch Runtime 调用接入渠道 | Lumoswitch 加密保存并同步到受控 Runtime,列表不返回明文 |
这些凭证不可互换。下游客户端不应持有上游渠道 Key,模型请求也不应使用账号登录密码。
请求数据
Lumoswitch Control API 不接收或转发同步推理请求,也不保存 Prompt 和 Response。Lumoswitch Runtime 会把完成调用所需的内容发送给最终选中的上游模型服务,并从 Spend Logs 提供用量事实供 Lumoswitch 异步导入。发送敏感数据前,应同时评估 Lumoswitch Runtime 实例和上游渠道的数据政策。
建议:
- 不发送密码、验证码、私钥或无关个人数据。
- 对业务标识和用户输入进行最小化处理。
- 为测试与生产使用不同配置和 Access Key。
- 只选择符合业务数据地域和合规要求的上游。
用量与来源数据
Lumoswitch 当前从 Lumoswitch Runtime 异步导入请求标识、模型、Token、费用、状态和已知的配置绑定,用于记账、仪表盘和用量异常排查。当前公开实现不会从推理入口导入来源 IP、国家/地区、ASN、User-Agent 或客户端指纹,也不应在文档或支持流程中假定这些字段存在。
客户端本地文件
Continue 等客户端配置可能直接包含明文 Access Key。控制台生成配置后:
- 检查目标文件是否会被 Git 跟踪。
- 优先使用环境变量或系统密钥管理工具。
- 不通过截图、聊天或公开工单分享配置。
- 设备丢失或配置泄漏后立即停用并轮换 Key。
上游地址安全
自定义 Base URL 会让 Lumoswitch 控制面在模型发现和连接测试时访问用户指定的地址,也会让 Lumoswitch 推理服务在推理时访问该地址。生产环境默认阻止私有、loopback、link-local 和 metadata 地址以降低 SSRF 风险;本地模型接入必须由实例管理员显式开放网络范围。
最小权限
- Access Key 只允许需要的对外模型。
- 根据客户端容量设置合理 RPM。
- 项目和配置按环境隔离。
- 上游凭证只授予所需模型权限。
- 不再使用的 Key 先停用,再删除。
泄漏处理
Lumoswitch Access Key 泄漏
停用旧 Key,创建替代 Key,更新客户端并删除旧 Key。
上游渠道 Key 泄漏
先在渠道侧撤销或轮换,再更新 Lumoswitch 上游凭证,并重新执行连接测试。
账号登录异常
修改密码、撤销全部会话,并检查配置 API、Access Key、项目和上游是否出现非预期修改。