Skip to main content
LangSmith 作为多租户 SaaS 解决方案运行。我们的安全模型设计简洁:LangChain 负责保护平台基础设施和应用程序,而您负责保护您的具体使用方式、数据输入以及构建的 AI 代理。

责任矩阵

LangChain 的责任(平台)

  • 我们维护 SOC 2 Type II、GDPR 和 HIPAA 合规性,并接受年度第三方审计和渗透测试。
  • 我们管理 Google Cloud Platform (GCP) 上的所有底层基础设施,包括网络防火墙、通过 Cloud Armor 实现的 DDoS 防护以及容器安全。
  • 我们根据 SLA 维护高可用性,进行每日备份,并处理 LangSmith 服务的灾难恢复。
  • 我们在严格的服务水平协议内修补已确认的平台漏洞,严重问题在 2 周内修复,高严重性问题在 30 天内修复。
  • 我们使用 AES-256 加密所有客户静态数据,使用 TLS 1.2 或更高版本加密传输中的数据。

客户的责任(使用)

  • 您必须实施最小权限访问,并立即移除离开您组织的员工的访问权限。
  • 您必须确保没有禁止的数据(例如 PCI DSS 持卡人数据)发送到平台,并使用 SDK 中的掩码功能在源头编辑 PII。
  • 您负责运行 LangChain SDK 的环境的安全,包括您的笔记本电脑和服务器。
  • 您必须定期轮换您的 API 密钥,并确保它们存储在环境变量中,而不是硬编码在源代码中。

客户安全最佳实践

为了与我们 SOC 2 Type II 框架中的安全假设保持一致,我们建议客户维护以下内部指南:
  • 在您的租户设置中保持最新的技术和安全联系信息,以便我们的团队在发生事件时能够联系到您。
  • 如果您怀疑密钥泄露,请立即通过自助服务门户轮换密钥。如果您有任何问题或需要协助处理泄露事件,您可以随时联系 LangChain 安全团队。
  • 为您的特定应用程序制定灾难恢复计划,以处理 LangSmith 服务可能不可用的情况。
  • 确保用于访问 LangSmith UI 的工作站和端点定期打补丁并保持安全。