Lumoswitch 文档

安全与数据处理

Lumoswitch 是控制面,不位于同步推理数据路径中。下游客户端通过受限公网入口直连 Lumoswitch 推理服务,再由 Lumoswitch Runtime 请求最终接入渠道。使用前应明确控制面保存哪些凭证、Lumoswitch Runtime 和上游会处理哪些请求数据,以及客户端本地配置可能留下什么内容。

凭证类型

凭证用途处理方式
账号密码登录控制台以不可逆密码哈希保存
Lumoswitch Access Key调用 Lumoswitch Runtime 推理入口完整值只显示一次;Lumoswitch 保存运行时令牌标识和前缀
上游渠道 API KeyLumoswitch Runtime 调用接入渠道Lumoswitch 加密保存并同步到受控 Runtime,列表不返回明文

这些凭证不可互换。下游客户端不应持有上游渠道 Key,模型请求也不应使用账号登录密码。

请求数据

Lumoswitch Control API 不接收或转发同步推理请求,也不保存 Prompt 和 Response。Lumoswitch Runtime 会把完成调用所需的内容发送给最终选中的上游模型服务,并从 Spend Logs 提供用量事实供 Lumoswitch 异步导入。发送敏感数据前,应同时评估 Lumoswitch Runtime 实例和上游渠道的数据政策。

建议:

  • 不发送密码、验证码、私钥或无关个人数据。
  • 对业务标识和用户输入进行最小化处理。
  • 为测试与生产使用不同配置和 Access Key。
  • 只选择符合业务数据地域和合规要求的上游。

用量与来源数据

Lumoswitch 当前从 Lumoswitch Runtime 异步导入请求标识、模型、Token、费用、状态和已知的配置绑定,用于记账、仪表盘和用量异常排查。当前公开实现不会从推理入口导入来源 IP、国家/地区、ASN、User-Agent 或客户端指纹,也不应在文档或支持流程中假定这些字段存在。

客户端本地文件

Continue 等客户端配置可能直接包含明文 Access Key。控制台生成配置后:

  • 检查目标文件是否会被 Git 跟踪。
  • 优先使用环境变量或系统密钥管理工具。
  • 不通过截图、聊天或公开工单分享配置。
  • 设备丢失或配置泄漏后立即停用并轮换 Key。

上游地址安全

自定义 Base URL 会让 Lumoswitch 控制面在模型发现和连接测试时访问用户指定的地址,也会让 Lumoswitch 推理服务在推理时访问该地址。生产环境默认阻止私有、loopback、link-local 和 metadata 地址以降低 SSRF 风险;本地模型接入必须由实例管理员显式开放网络范围。

最小权限

  • Access Key 只允许需要的对外模型。
  • 根据客户端容量设置合理 RPM。
  • 项目和配置按环境隔离。
  • 上游凭证只授予所需模型权限。
  • 不再使用的 Key 先停用,再删除。

泄漏处理

Lumoswitch Access Key 泄漏

停用旧 Key,创建替代 Key,更新客户端并删除旧 Key。

上游渠道 Key 泄漏

先在渠道侧撤销或轮换,再更新 Lumoswitch 上游凭证,并重新执行连接测试。

账号登录异常

修改密码、撤销全部会话,并检查配置 API、Access Key、项目和上游是否出现非预期修改。

On this page