> ## Documentation Index
> Fetch the complete documentation index at: https://aisa.one/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# 安全评估指南

> 评估 AIsa 的认证方式、数据处理、上游提供商边界、写操作、支付和生产环境控制。

本页可作为评估清单使用。详细的安全策略见[安全与数据隐私](/docs/zh/guides/security)，API 密钥相关指引见[认证](/docs/zh/guides/authentication)。

## 认证

除非具体能力的文档另有说明，AIsa API 请求使用 Bearer token 认证。

评估要点：

* 密钥如何创建、限定范围、存储和轮换。
* 开发环境和生产环境是否使用不同凭证。
* 日志、错误信息和分析数据是否排除了凭证。
* 哪些人员或服务可以访问该密钥。

不要把密钥写入客户端应用、公开仓库、文档示例或 agent 提示词中。

## 请求与响应数据

AIsa 已文档化的处理和留存方式见[安全与数据隐私](/docs/zh/guides/security)。同时也要考虑所选的上游提供商，因为完成请求所需的数据可能适用提供商自己的条款。

对于敏感业务，请明确：

* 发送给 AIsa 和上游提供商的数据字段。
* 该任务能否减少或脱敏这些字段。
* 适用的监管或合同限制。
* 返回结果是否可能包含敏感数据。

## 外部写操作

写操作需要比读取更严格的控制。在执行发送、发布、创建、更新或删除外部数据的操作之前：

1. 确认已连接的身份和权限。
2. 展示目标对象和将产生的副作用。
3. 在需要时获得确认。
4. 避免无上限的重试。
5. 校验外部执行结果。

不能把读取权限当作写入授权。

## 支付与计费调用

对于程序化支付或会产生费用的 agent 工作流，要定义支出上限、确认阈值、重复扣费处理方式和审计记录。

参见：

* [价格与计费](/docs/zh/guides/pricing)
* [钱包与支付](/docs/zh/guides/pricing/wallet)
* [面向 agent 的机器支付](/docs/zh/concepts/machine-payments-for-agents)

## 运行控制

生产集成应当定义：

* 请求超时和速率限制处理。
* 对幂等读取和有副作用操作分别制定重试策略。
* 预算或余额告警。
* 已脱敏的错误上报。
* 依赖健康检查和降级行为。
* 在报告操作成功之前的校验步骤。

## 采购或评审时的安全问题

* 具体由哪个能力和哪个上游提供商处理请求？
* 哪些数据会被发送、存储或记录？
* 需要哪些凭证和权限？
* 该操作是否会产生外部副作用？
* 支出和重试如何设限？
* 用什么证据来验证最终结果？

回答与具体能力相关的问题时，请查阅对应的 API 或 Skill 页面。不要用笼统的平台描述来推断 endpoint 级别的安全假设。
