徹底分開
別家客戶不只查不到你的資料,連「有沒有這筆資料」都看不出來。這是寫進系統架構的規則。
安心與品質
導入一套系統,等於把公司的一部分交出去。 這頁用白話說明三件你有權知道的事:資料怎麼保護、AI 為什麼不會亂講、 系統壞掉時會怎樣。技術規格放在最後,需要的人再看。
一、你的資料
我們的系統同時服務很多客戶,但每一家的資料是徹底分開的。
別家客戶不只查不到你的資料,連「有沒有這筆資料」都看不出來。這是寫進系統架構的規則。
串接通路用的金鑰與密碼都加密保存,不會以原文躺在資料庫裡。
資料庫每天自動備份。真的出事時,我們有東西可以還原,不是靠運氣。
誰在什麼時候改了什麼,都留得下來。你也可以設定資料保存期限,或要求我們刪除。
二、AI 的答案
AI 最危險的不是答不出來,是很有自信地答錯。 客人拿到錯的營業時間、錯的價格、錯的規則, 後果是你在承擔,不是 AI。
所以我們的 AI 不能自由發揮:它只能根據你提供的資料回答, 而且一定要標明是依據哪一段內容。找不到依據,它就不答, 直接把這件事交給真人。
而且 AI 產出的永遠是「草稿」——要不要送出,決定權在你手上。
三、系統的穩定
沒有系統永遠不出事。差別在於出事的時候, 是「客人的訊息不見了」還是「晚幾秒收到」。
四、長期
這是選 SaaS 最該問、卻最少人問的一題。我們的答案分三部分。
三套系統都是我們自己的營運工具。就算所有外部客戶都跑了, 我們自己還是得用它管客服、找網紅、維護官網。 這是最實際的長期保證。
我們替系統訂了幾條「絕對不能違反」的規則(例如資料絕不能跨客戶外洩), 每一條都綁了自動檢查。違反的改動在上線前就會被擋下來, 不是等客戶發現。
為什麼這樣設計、當初考慮過哪些做法、為什麼放棄—— 全部寫下來存檔。人來人往,判斷的脈絡不會跟著消失。
附錄
如果貴公司有 IT 或資訊主管要看規格,這一段是給他們的。
KOL Agent:PHP / Yii2 · 關聯式資料庫 · 向量檢索(Qdrant)· OpenAI · AWS EC2
LeapReply:TypeScript / Next.js(App Router)· React · PostgreSQL + pgvector · Prisma · Auth.js + 自訂權限 · OpenAI/Anthropic 雙供應商 · iOS(SwiftUI)· Docker Compose on EC2
籌備中的新產品:技術組成將於發表時公開
所有租戶資料查詢都必須帶租戶條件;跨租戶存取回 404 而非 403——後者會洩漏「該資源存在」這個事實。對外的 API、網址與日誌只出現帶前綴的公開識別碼,資料庫內部流水號不離開資料層。這兩項都有自動化測試在 CI 把關。
所有模型呼叫經過統一的閘道層,負責政策、護欄、額度與紀錄。執行軌跡表為僅可新增(資料庫觸發器拒絕更新與刪除),個資預設遮罩;成本紀錄與軌跡分表,以執行識別碼關聯,供應商 fallback 時每一次嘗試各自入帳。
任何會改變狀態的操作都必須表達成受治理的業務動作契約,具備授權閘、prepare/commit 分離、冪等鍵與稽核軌跡。UI、行動 API、公開元件與內部 agent 共用同一條路徑,不允許旁路。此標準以跨專案的正式規範維護,並由整合一致性檢查釘住版本。
每次提交跑靜態檢查、型別檢查、單元測試、建置與架構測試(不變式)。AI 品質評測在 PR 階段以假轉接器執行以確保結果穩定,真實模型的評測另外執行;正式金鑰只存在部署環境,不進版本庫、不進 CI。資料庫層測試涵蓋跨租戶探測與稽核表不可竄改性。
服務部署於亞洲區域雲端主機;應用程式不對外開放連接埠,經反向代理提供服務。資料庫每日自動備份。可依需求討論資料保存期限、匯出格式與刪除流程。