安全是基礎設施的一部分。從模型推理到數據存儲,安全策略被寫入 VAST 的每一層系統。
VAST AI Inc. 對產品、研究與全部用戶數據承擔明確責任。信任不是聲明,而是可驗證的系統行為。
北京三啟科技有限公司(VAST AI Inc.)是 VAST 產品與全部用戶數據的責任主體。
法律主體 — 北京三啟科技有限公司(VAST AI Inc.)
註冊地 — 中國北京市
消費者產品 — Tripo(tripo3d.ai)— VAST 旗下 3D 生成產品線
開發者產品 — Tripo API(developers.tripo3d.ai)— 企業與開發者接入
研究方向 — Project Eden — VAST 世界模型長期研究項目
數據控制者 — VAST AI Inc. 對全部用戶數據負有數據控制者責任(企業 DPA 可另行約定)
我們以公開、可審計的承諾約束產品和組織。
你的數據屬於你,未獲明確許可不用於模型訓練。
安全控制內建於基礎設施,無法通過繞過界面來繞過。
安全事件發生時,我們會在 72 小時內主動通知,不等媒體曝光。
認證與合規進度公開,不隱瞞或誇大。
四層獨立防護避免單點失效:網絡、應用、服務與數據。
多層防禦 — 網絡層 DDoS 防護 → 應用層 WAF → 服務層零信任 IAM → 數據層 KMS 加密,四層獨立防護無單點失效
持續監控 — 24/7 SIEM 集中日誌分析,平均告警響應 < 5 分鐘;所有員工生產環境操作寫入不可篡改審計日誌
第三方驗證 — 年度獨立滲透測試,報告摘要向企業客戶開放;DAST / SAST 集成 CI/CD,高危漏洞 24h 內修復
從收集到刪除,每一種數據都有明確用途、保留週期與權利邊界。
從收集、使用、存儲到刪除,數據均按明確用途和最小化原則處理。
賬戶數據 — 註冊時收集;用於身份認證與通知;賬戶註銷後 30 天內完全清除
API 請求與響應 — 處理完成後 30 天刪除;操作日誌保留 90 天用於安全審計;企業 DPA 可約定更短週期
支付信息 — 通過 PCI-DSS Level 1 合規處理商 Stripe 處理;VAST 不存儲完整卡號或 CVV
使用行為數據 — 匿名化後用於產品分析,無法關聯至個人;可在賬戶設置中選擇退出
用戶上傳素材默認不用於模型訓練;AI 生成 3D 模型存儲於用戶賬戶空間。
用戶上傳素材 — 免費層保留 90 天/付費層保留 180 天;企業 API 處理完成後 30 天刪除;默認不用於模型訓練
AI 生成 3D 模型 — 賬戶註銷後隨之刪除;下載至本地後,本地副本完全歸用戶所有,不受 VAST 管轄
企業數據與消費者數據相互隔離;企業數據默認在合同約定區域處理。
企業 vs 消費者 — 邏輯隔離 + 存儲隔離,互不可見,互不影響
多租戶 API — 請求上下文嚴格隔離,無跨租戶訪問路徑
企業數據出境 — 默認在合同約定區域內處理,不跨境流動
默認不使用上傳內容或生成輸出訓練或微調模型;企業 API 數據不進入訓練管線。
消費者可明確加入數據貢獻計劃,並隨時退出。貢獻數據使用前經過人工審核與去標識化。
不同用戶群體的數據按所在地和合同約定存儲與處理。
中國大陸用戶 — 阿里雲(華北 / 華東)— PIPL 本地化要求
全球用戶 — AWS(新加坡 / 美西)— 就近路由
企業 API 客戶 — 按合同約定區域 — DPA 可指定
隱私政策、DPA 與 Cookie 政策按對應產品和客戶範圍提供。
用戶可訪問、刪除、更正、退出及導出自己的數據。
訪問權 — 隨時導出全部賬戶數據(JSON / ZIP)
刪除權 — 72 小時內完成賬戶及關聯數據刪除
更正權 — 更正個人信息,即時生效
退出權 — 退出數據貢獻計劃,不影響服務
可攜帶權 — 機器可讀格式導出,支持遷移
隱私政策 — 本站,全部用戶服務條款 — 本站,全部用戶數據處理協議 — compliance@vastai3d.comCookie 政策 — tripo3d.ai/cookies隱私請求 — privacy@vastai3d.com
加密、身份、供應鏈、災備和事件響應共同構成可持續的安全基線。
所有用戶上傳文件、生成模型及賬戶數據採用 AES-256 靜態加密;API 端點、Studio Web 及內部服務通信全鏈路強制 TLS 1.3。
密鑰管理 — KMS 獨立管理,密鑰與數據不共存
協議降級 — 不支持
生產環境訪問遵循基於身份的最小權限原則。
員工訪問 — MFA + 硬件密鑰雙因素認證
審計 — 所有操作寫入不可篡改日誌
供應鏈安全 — SCA 掃描全部第三方依賴;SBOM 季度更新;關鍵依賴版本鎖定並簽名驗證;供應商安全問卷年度評審
每日全量備份與多區域冗餘確保單區域故障不影響服務。
備份與災難恢復 — 用戶數據每日全量備份;備份存儲與主庫物理隔離
RPO — ≤ 24h
RTO — ≤ 4h
恢復演練 — 每季度執行恢復演練,結果歸檔
多區域冗餘 — 單區域故障不影響服務可用性,流量自動切換至健康區域
高危漏洞 24 小時內完成修復驗證;事件確認後 72 小時內通知受影響企業客戶。
滲透測試 — 每年委託獨立第三方安全機構執行全範圍滲透測試;持續 DAST/SAST 集成 CI/CD
安全事件響應 — 事件確認後 72 小時內通知受影響企業客戶;向監管機構提交符合 GDPR Art.33 及 PIPL 相關條款的通知
根因報告 — 30 天內發佈根因分析報告並公開摘要
狀態頁面實時展示各服務健康狀態、歷史事件及計劃維護。
SLA 目標 — 99.9% 消費者產品 / 99.95% 企業 API;超出 SLA 的停機向企業客戶提供服務積分補償
狀態監控頁面 — status.tripo3d.ai — 無需登錄即可訪問
能力增長必須與安全驗證同步,模型發佈前完成紅隊測試與能力評估。
每次主要模型版本發佈前完成紅隊測試和能力評估,未通過者不發佈;發佈說明公開已知侷限與適用場景,生成資產嵌入不可見 C2PA 數字水印。
API 標識 — AI-Generated: true
透明度報告 — 年度發佈公開摘要
以下內容在所有 VAST 產品及 API 端點均被禁止,並通過模型級過濾器和後處理分類器雙重攔截;違規請求記錄在案並向相關主管機關報告。
非自願親密圖像(NCII)及相關 3D 資產
兒童性虐待素材(CSAM)
大規模殺傷性武器功能性組件
生物特徵大規模監控資產
專用於身份欺詐的仿冒資產
VAST 產品不面向 13 歲以下用戶開放註冊(部分司法管轄區適用更高年齡限制)。13–17 歲用戶須經監護人同意;涉及未成年人形象的生成請求接受額外審查。
CSAM — 立即刪除並向 NCMEC 報告
企業 API — 客戶須承諾不將 API 用於未經監護同意的未成年人場景
用戶保留輸入所有權;付費層與 API 輸出歸用戶或調用方所有,可按許可商用。
用戶輸入(上傳文件)— 用戶保留所有權;VAST 僅獲得處理所需的有限許可,不延伸至商業使用或訓練
付費層輸出 — 用戶所有,可用於商業目的(包含於訂閱許可證)
免費層輸出 — 須標註「Created with Tripo」,不可商用;升級付費層解鎖商業許可
API 輸出 — 歸調用方所有,適用 API 服務條款中的商業許可條款,企業 DPA 可另行約定
版權投訴 72 小時內確認,5 個工作日內初審;核實後 24 小時內下架。
提交版權投訴 — copyright@vastai3d.com — 附權利歸屬證明和侵權內容 URL
下架流程 — 核實侵權後 24 小時內下架,通知內容發佈者並告知理由
申訴 — appeal@vastai3d.com — 附權利說明,10 個工作日內回覆
內容安全投訴 — safety@vastai3d.com — 24 小時內響應
全部協議提供中英雙語版本,企業客戶可通過合規團隊簽署定製 DPA。
服務條款、API 服務條款與可接受使用政策覆蓋全部產品入口。
服務條款 — Tripo Studio — 2024-09
API 服務條款 — 開發者 / 企業 — 2024-09
AUP — 全部產品 — 2024-11
隱私政策、Cookie 政策、DPA 與子處理方列表按適用範圍持續更新。
隱私政策 — 全部用戶 — 2024-11
Cookie 政策 — Web 產品 — 2024-09
DPA — 企業客戶 — 可簽署 — 2024-10
子處理方 — 企業客戶 — 按季度更新
AI 生成內容許可、DMCA 與內容安全政策明確輸出權利和平臺治理流程。
AI 生成內容許可 — 全部用戶 — 2024-09
版權投訴與 DMCA — 全部產品 — 2024-06
內容安全政策 — 全部產品 — 2024-11
定製條款 — compliance@vastai3d.com — 5 個工作日安排對接
我們公開關鍵子處理方、認證狀態與區域合規框架,並按季度更新。
子處理方列表按季度更新,變更提前 14 天通知。所有供應商須簽署行為準則並接受年度安全問卷評審;影響 VAST 數據的安全事件須在 24 小時內通知。
Amazon Web Services (AWS) — 雲基礎設施、對象存儲、CDN · 全球(不含中國)· 基礎設施
阿里雲 (Aliyun) — 中國境內數據存儲與計算 · 中國境內 · 基礎設施
Cloudflare — CDN、DDoS 防護、邊緣計算 · 全球 · 網絡安全
Stripe — 消費者支付處理(PCI-DSS Level 1)· 全球 · 支付
SendGrid / Twilio — 事務性郵件發送 · 美國 · 通信
Sentry — 應用錯誤監控(匿名化)· 美國 · 可觀測性
算法備案、模型備案、GDPR、PIPL 與 CCPA 合規已完成;SOC 2 Type II 與 ISO 27001 進行中,CSA STAR 計劃中。
網信辦算法備案 — 已完成 · 算法安全評估,全球首家完成雙備案的 3D 生成 AI 企業
網信辦模型備案 — 已完成 · 符合《生成式人工智能服務管理暫行辦法》全部要求
GDPR / PIPL / CCPA — 已完成 · 含數據主體權利、數據本地化、處理告知、刪除權與不出售聲明
SOC 2 Type II — 進行中 · 覆蓋 API 生產環境的安全性、可用性、保密性
ISO 27001 — 進行中 · 覆蓋北京研發中心及全球雲基礎設施
CSA STAR — 計劃中 · 計劃 IPO 前完成
中國、歐盟、美國及全球企業客戶適用不同但可驗證的合規框架。
中國 — PIPL · 算法備案 · 模型備案 · 數據出境安全評估 — 合規
歐盟 — GDPR · EU AI Act(評估中)· 數據本地化要求 — 合規
美國 · 加州 — CCPA · 出口管制(EAR)· 制裁篩查 — 合規
全球企業 — DPA · 標準合同條款(SCC)· 跨境傳輸機制 — 可簽署
專項團隊直接處理安全、隱私、版權、合規與監管事務。
請按事項使用對應渠道,以獲得明確的服務時效。
安全漏洞披露 — security@vastai3d.com — 72h 確認,高危 4h
企業合規 & DPA — compliance@vastai3d.com — 5 個工作日安排對接
隱私 & 數據主體權利 — privacy@vastai3d.com — GDPR / PIPL
版權投訴 & DMCA — copyright@vastai3d.com — 侵權下架 · 申訴
內容安全投訴 — safety@vastai3d.com — 24h 響應
監管機構 & 法務 — legal@vastai3d.com — 法律顧問專線
VAST 歡迎安全研究人員負責任地披露影響 Tripo Studio、Tripo API 或 VAST 基礎設施的問題。我們承諾 72 小時內確認響應,不對善意研究行為採取法律行動。
範圍內 — tripo3d.ai · API 端點 · 賬戶權限漏洞 · 數據洩露
範圍外 — 社會工程 · 物理攻擊 · 第三方服務 · DoS
VAST 已依據 GDPR 與 PIPL 指定相應負責人,並配合所在地監管機構調查。
數據保護官(DPO)— 依據 GDPR Article 37 指定,可通過 privacy@vastai3d.com 聯繫
歐盟代表 — 依據 GDPR Article 27 在歐盟境內設有授權代表,企業客戶可通過合規郵箱獲取聯繫方式
中國個人信息保護 — 依據 PIPL 設立個人信息保護負責人,境內用戶數據處理受中國法律管轄
監管機構投訴權 — 用戶有權向所在地監管機構(如中國網信辦、歐盟 DPA)提出投訴,VAST 將配合調查
security@vastai3d.comcompliance@vastai3d.comprivacy@vastai3d.comcopyright@vastai3d.comsafety@vastai3d.comlegal@vastai3d.com