安全与信任

可以验证的安全。

已交付的,就说已交付;进行中的,就说进行中。未到手的认证绝不提前宣称——把差距说得精确,正是补上差距的方式。

概览

已交付的,就说已交付;进行中的,就说进行中。

11已交付的架构特性
5已映射的合规体系
0提前宣称的认证
SOC 2首项鉴证,进行中
推进中 · 未持有

今天我们未持有任何认证。以下是它们到来的顺序。

本页的时态经过斟酌。某个阶段完成时,其状态才会改变——列表上没有任何一项被提前宣称。

SOC 2 Type I进行中对控制设计的时点审计。我们将持有的第一份外部鉴证。
SOC 2 Type II已规划对控制在一段时期内实际运行的审计——企业安全团队真正索要的那份报告。
ISO 27001已规划对信息安全管理体系整体的认证。
ISO 42001 + ISO 27701已规划AI 管理与隐私信息管理——为我们的模块已映射的体系取得认证。
FedRAMP Moderate已规划面向公共部门的授权路径。一项多年工程,我们在审慎排期。
今日已交付

架构特性,说大白话。

失效关闭的身份认证系统若无法确认您的身份,宁可将您拒之门外,也不放行。
加密且双向认证的内部流量每条内部连接都经过加密,通信双方都要证明自己的身份。
最小权限访问,全程留痕每个人只拿到角色所需的权限,每个动作都有日志。
静态数据加密存储中的数据全部加密,任何篡改都会被发现。
签名的注册表条目每个模型都经过签名——您确切知道自己运行的是哪一个,也确定它未被调包。
抗量子签名路径内置随时可启用的抗量子签名路径——即使面对未来的量子计算机,签名依然可信。
防篡改审计日志已发生之事的记录无法被悄悄修改——任何改动都会留痕。
内容寻址存储文件由其内容本身来标识——被改动的文件根本无法加载。
KMS 信封加密加密密钥由您自己云上的密钥服务管理,控制权在您手中。
签名并扫描的供应链软件随附经过核验的组件清单,发布前完成扫描与签名。
分布式追踪需要排查时,平台做过什么,一步一步都看得见。
控制映射 · 非认证

五套体系,已在平台内完成映射。

ISO/IEC 42001
AI 管理体系

生命周期治理、影响评估与问责证据,均已映射到这一 AI 管理标准。

NIST AI RMF 1.0
AI 风险管理

治理、映射、度量、管理——含生成式 AI 配置文件。流水线存证自动供给“度量”环节所需的证据。

SOC 2 TSC
信任服务准则

安全、可用性与保密性准则映射到平台控制——访问、变更管理与监控。

HIPAA Security Rule
医疗安全保障

面向涉及受保护健康信息的联邦训练,映射行政、物理与技术三类保障措施。

EU AI Act
AI 法规

高风险系统义务的控制映射——文档、日志与人工监督——随各项要求在 2026–2027 年分阶段生效。

安全联系方式
安全
security@steav.io

漏洞报告、架构问题与安全评审请求。

隐私
privacy@steav.io

数据保护问题、隐私评审与数据主体请求。

合规
compliance@steav.io

审计证据、控制映射与认证状态咨询。