信任

安全是基礎設施的一部分。從模型推理到數據存儲,安全策略被寫入 VAST 的每一層系統。

公司與信任基礎

VAST AI Inc. 對產品、研究與全部用戶數據承擔明確責任。信任不是聲明,而是可驗證的系統行為。

公司主體與品牌關係

北京三啟科技有限公司(VAST AI Inc.)是 VAST 產品與全部用戶數據的責任主體。

法律主體 — 北京三啟科技有限公司(VAST AI Inc.)

註冊地 — 中國北京市

消費者產品 — Tripo(tripo3d.ai)— VAST 旗下 3D 生成產品線

開發者產品 — Tripo API(developers.tripo3d.ai)— 企業與開發者接入

研究方向 — Project Eden — VAST 世界模型長期研究項目

數據控制者 — VAST AI Inc. 對全部用戶數據負有數據控制者責任(企業 DPA 可另行約定)

使命與信任承諾

我們以公開、可審計的承諾約束產品和組織。

你的數據屬於你,未獲明確許可不用於模型訓練。

安全控制內建於基礎設施,無法通過繞過界面來繞過。

安全事件發生時,我們會在 72 小時內主動通知,不等媒體曝光。

認證與合規進度公開,不隱瞞或誇大。

信息安全總體介紹

四層獨立防護避免單點失效:網絡、應用、服務與數據。

多層防禦 — 網絡層 DDoS 防護 → 應用層 WAF → 服務層零信任 IAM → 數據層 KMS 加密,四層獨立防護無單點失效

持續監控 — 24/7 SIEM 集中日誌分析,平均告警響應 < 5 分鐘;所有員工生產環境操作寫入不可篡改審計日誌

第三方驗證 — 年度獨立滲透測試,報告摘要向企業客戶開放;DAST / SAST 集成 CI/CD,高危漏洞 24h 內修復

隱私與數據治理

從收集到刪除,每一種數據都有明確用途、保留週期與權利邊界。

數據生命週期管理

從收集、使用、存儲到刪除,數據均按明確用途和最小化原則處理。

賬戶數據 — 註冊時收集;用於身份認證與通知;賬戶註銷後 30 天內完全清除

API 請求與響應 — 處理完成後 30 天刪除;操作日誌保留 90 天用於安全審計;企業 DPA 可約定更短週期

支付信息 — 通過 PCI-DSS Level 1 合規處理商 Stripe 處理;VAST 不存儲完整卡號或 CVV

使用行為數據 — 匿名化後用於產品分析,無法關聯至個人;可在賬戶設置中選擇退出

用戶內容與素材處理

用戶上傳素材默認不用於模型訓練;AI 生成 3D 模型存儲於用戶賬戶空間。

用戶上傳素材 — 免費層保留 90 天/付費層保留 180 天;企業 API 處理完成後 30 天刪除;默認不用於模型訓練

AI 生成 3D 模型 — 賬戶註銷後隨之刪除;下載至本地後,本地副本完全歸用戶所有,不受 VAST 管轄

企業數據與個人數據保護

企業數據與消費者數據相互隔離;企業數據默認在合同約定區域處理。

企業 vs 消費者 — 邏輯隔離 + 存儲隔離,互不可見,互不影響

多租戶 API — 請求上下文嚴格隔離,無跨租戶訪問路徑

企業數據出境 — 默認在合同約定區域內處理,不跨境流動

訓練使用政策

默認不使用上傳內容或生成輸出訓練或微調模型;企業 API 數據不進入訓練管線。

消費者可明確加入數據貢獻計劃,並隨時退出。貢獻數據使用前經過人工審核與去標識化。

數據存儲與第三方服務

不同用戶群體的數據按所在地和合同約定存儲與處理。

中國大陸用戶 — 阿里雲(華北 / 華東)— PIPL 本地化要求

全球用戶 — AWS(新加坡 / 美西)— 就近路由

企業 API 客戶 — 按合同約定區域 — DPA 可指定

隱私政策與相關協議

隱私政策、DPA 與 Cookie 政策按對應產品和客戶範圍提供。

隱私權利與請求

用戶可訪問、刪除、更正、退出及導出自己的數據。

訪問權 — 隨時導出全部賬戶數據(JSON / ZIP)

刪除權 — 72 小時內完成賬戶及關聯數據刪除

更正權 — 更正個人信息,即時生效

退出權 — 退出數據貢獻計劃,不影響服務

可攜帶權 — 機器可讀格式導出,支持遷移

隱私政策 — 本站,全部用戶服務條款 — 本站,全部用戶數據處理協議 — compliance@vastai3d.comCookie 政策 — tripo3d.ai/cookies隱私請求 — privacy@vastai3d.com

信息安全與基礎設施

加密、身份、供應鏈、災備和事件響應共同構成可持續的安全基線。

加密與數據保護

所有用戶上傳文件、生成模型及賬戶數據採用 AES-256 靜態加密;API 端點、Studio Web 及內部服務通信全鏈路強制 TLS 1.3。

密鑰管理 — KMS 獨立管理,密鑰與數據不共存

協議降級 — 不支持

身份與訪問控制

生產環境訪問遵循基於身份的最小權限原則。

員工訪問 — MFA + 硬件密鑰雙因素認證

審計 — 所有操作寫入不可篡改日誌

供應鏈安全 — SCA 掃描全部第三方依賴;SBOM 季度更新;關鍵依賴版本鎖定並簽名驗證;供應商安全問卷年度評審

業務連續性與災備

每日全量備份與多區域冗餘確保單區域故障不影響服務。

備份與災難恢復 — 用戶數據每日全量備份;備份存儲與主庫物理隔離

RPO — ≤ 24h

RTO — ≤ 4h

恢復演練 — 每季度執行恢復演練,結果歸檔

多區域冗餘 — 單區域故障不影響服務可用性,流量自動切換至健康區域

漏洞與安全事件管理

高危漏洞 24 小時內完成修復驗證;事件確認後 72 小時內通知受影響企業客戶。

滲透測試 — 每年委託獨立第三方安全機構執行全範圍滲透測試;持續 DAST/SAST 集成 CI/CD

安全事件響應 — 事件確認後 72 小時內通知受影響企業客戶;向監管機構提交符合 GDPR Art.33 及 PIPL 相關條款的通知

根因報告 — 30 天內發佈根因分析報告並公開摘要

服務可用性

狀態頁面實時展示各服務健康狀態、歷史事件及計劃維護。

SLA 目標 — 99.9% 消費者產品 / 99.95% 企業 API;超出 SLA 的停機向企業客戶提供服務積分補償

狀態監控頁面 — status.tripo3d.ai — 無需登錄即可訪問

漏洞披露 — security@vastai3d.com狀態頁 — status.tripo3d.ai

AI 治理與內容安全

能力增長必須與安全驗證同步,模型發佈前完成紅隊測試與能力評估。

透明度與責任原則

每次主要模型版本發佈前完成紅隊測試和能力評估,未通過者不發佈;發佈說明公開已知侷限與適用場景,生成資產嵌入不可見 C2PA 數字水印。

API 標識 — AI-Generated: true

透明度報告 — 年度發佈公開摘要

內容安全與平臺治理

以下內容在所有 VAST 產品及 API 端點均被禁止,並通過模型級過濾器和後處理分類器雙重攔截;違規請求記錄在案並向相關主管機關報告。

非自願親密圖像(NCII)及相關 3D 資產

兒童性虐待素材(CSAM)

大規模殺傷性武器功能性組件

生物特徵大規模監控資產

專用於身份欺詐的仿冒資產

未成年人保護

VAST 產品不面向 13 歲以下用戶開放註冊(部分司法管轄區適用更高年齡限制)。13–17 歲用戶須經監護人同意;涉及未成年人形象的生成請求接受額外審查。

CSAM — 立即刪除並向 NCMEC 報告

企業 API — 客戶須承諾不將 API 用於未經監護同意的未成年人場景

IP、版權與商業使用

用戶保留輸入所有權;付費層與 API 輸出歸用戶或調用方所有,可按許可商用。

用戶輸入(上傳文件)— 用戶保留所有權;VAST 僅獲得處理所需的有限許可,不延伸至商業使用或訓練

付費層輸出 — 用戶所有,可用於商業目的(包含於訂閱許可證)

免費層輸出 — 須標註「Created with Tripo」,不可商用;升級付費層解鎖商業許可

API 輸出 — 歸調用方所有,適用 API 服務條款中的商業許可條款,企業 DPA 可另行約定

投訴、下架與申訴

版權投訴 72 小時內確認,5 個工作日內初審;核實後 24 小時內下架。

提交版權投訴 — copyright@vastai3d.com — 附權利歸屬證明和侵權內容 URL

下架流程 — 核實侵權後 24 小時內下架,通知內容發佈者並告知理由

申訴 — appeal@vastai3d.com — 附權利說明,10 個工作日內回覆

內容安全投訴 — safety@vastai3d.com — 24 小時內響應

法律協議與客戶合同

全部協議提供中英雙語版本,企業客戶可通過合規團隊簽署定製 DPA。

基礎服務協議

服務條款、API 服務條款與可接受使用政策覆蓋全部產品入口。

服務條款 — Tripo Studio — 2024-09

API 服務條款 — 開發者 / 企業 — 2024-09

AUP — 全部產品 — 2024-11

隱私與數據協議

隱私政策、Cookie 政策、DPA 與子處理方列表按適用範圍持續更新。

隱私政策 — 全部用戶 — 2024-11

Cookie 政策 — Web 產品 — 2024-09

DPA — 企業客戶 — 可簽署 — 2024-10

子處理方 — 企業客戶 — 按季度更新

版權與內容協議

AI 生成內容許可、DMCA 與內容安全政策明確輸出權利和平臺治理流程。

AI 生成內容許可 — 全部用戶 — 2024-09

版權投訴與 DMCA — 全部產品 — 2024-06

內容安全政策 — 全部產品 — 2024-11

定製條款 — compliance@vastai3d.com — 5 個工作日安排對接

供應商、認證與合規

我們公開關鍵子處理方、認證狀態與區域合規框架,並按季度更新。

供應商與合作方治理

子處理方列表按季度更新,變更提前 14 天通知。所有供應商須簽署行為準則並接受年度安全問卷評審;影響 VAST 數據的安全事件須在 24 小時內通知。

Amazon Web Services (AWS) — 雲基礎設施、對象存儲、CDN · 全球(不含中國)· 基礎設施

阿里雲 (Aliyun) — 中國境內數據存儲與計算 · 中國境內 · 基礎設施

Cloudflare — CDN、DDoS 防護、邊緣計算 · 全球 · 網絡安全

Stripe — 消費者支付處理(PCI-DSS Level 1)· 全球 · 支付

SendGrid / Twilio — 事務性郵件發送 · 美國 · 通信

Sentry — 應用錯誤監控(匿名化)· 美國 · 可觀測性

安全與隱私認證

算法備案、模型備案、GDPR、PIPL 與 CCPA 合規已完成;SOC 2 Type II 與 ISO 27001 進行中,CSA STAR 計劃中。

網信辦算法備案 — 已完成 · 算法安全評估,全球首家完成雙備案的 3D 生成 AI 企業

網信辦模型備案 — 已完成 · 符合《生成式人工智能服務管理暫行辦法》全部要求

GDPR / PIPL / CCPA — 已完成 · 含數據主體權利、數據本地化、處理告知、刪除權與不出售聲明

SOC 2 Type II — 進行中 · 覆蓋 API 生產環境的安全性、可用性、保密性

ISO 27001 — 進行中 · 覆蓋北京研發中心及全球雲基礎設施

CSA STAR — 計劃中 · 計劃 IPO 前完成

貿易與區域合規

中國、歐盟、美國及全球企業客戶適用不同但可驗證的合規框架。

中國 — PIPL · 算法備案 · 模型備案 · 數據出境安全評估 — 合規

歐盟 — GDPR · EU AI Act(評估中)· 數據本地化要求 — 合規

美國 · 加州 — CCPA · 出口管制(EAR)· 制裁篩查 — 合規

全球企業 — DPA · 標準合同條款(SCC)· 跨境傳輸機制 — 可簽署

法律與監管聯繫

專項團隊直接處理安全、隱私、版權、合規與監管事務。

專項聯繫郵箱

請按事項使用對應渠道,以獲得明確的服務時效。

安全漏洞披露 — security@vastai3d.com — 72h 確認,高危 4h

企業合規 & DPA — compliance@vastai3d.com — 5 個工作日安排對接

隱私 & 數據主體權利 — privacy@vastai3d.com — GDPR / PIPL

版權投訴 & DMCA — copyright@vastai3d.com — 侵權下架 · 申訴

內容安全投訴 — safety@vastai3d.com — 24h 響應

監管機構 & 法務 — legal@vastai3d.com — 法律顧問專線

負責任披露計劃

VAST 歡迎安全研究人員負責任地披露影響 Tripo Studio、Tripo API 或 VAST 基礎設施的問題。我們承諾 72 小時內確認響應,不對善意研究行為採取法律行動。

範圍內 — tripo3d.ai · API 端點 · 賬戶權限漏洞 · 數據洩露

範圍外 — 社會工程 · 物理攻擊 · 第三方服務 · DoS

監管與法律聲明

VAST 已依據 GDPR 與 PIPL 指定相應負責人,並配合所在地監管機構調查。

數據保護官(DPO)— 依據 GDPR Article 37 指定,可通過 privacy@vastai3d.com 聯繫

歐盟代表 — 依據 GDPR Article 27 在歐盟境內設有授權代表,企業客戶可通過合規郵箱獲取聯繫方式

中國個人信息保護 — 依據 PIPL 設立個人信息保護負責人,境內用戶數據處理受中國法律管轄

監管機構投訴權 — 用戶有權向所在地監管機構(如中國網信辦、歐盟 DPA)提出投訴,VAST 將配合調查

security@vastai3d.comcompliance@vastai3d.comprivacy@vastai3d.comcopyright@vastai3d.comsafety@vastai3d.comlegal@vastai3d.com