安全是基础设施的一部分。从模型推理到数据存储,安全策略被写入 VAST 的每一层系统。
VAST AI Inc. 对产品、研究与全部用户数据承担明确责任。信任不是声明,而是可验证的系统行为。
北京三启科技有限公司(VAST AI Inc.)是 VAST 产品与全部用户数据的责任主体。
法律主体 — 北京三启科技有限公司(VAST AI Inc.)
注册地 — 中国北京市
消费者产品 — Tripo(tripo3d.ai)— VAST 旗下 3D 生成产品线
开发者产品 — Tripo API(developers.tripo3d.ai)— 企业与开发者接入
研究方向 — Project Eden — VAST 世界模型长期研究项目
数据控制者 — VAST AI Inc. 对全部用户数据负有数据控制者责任(企业 DPA 可另行约定)
我们以公开、可审计的承诺约束产品和组织。
你的数据属于你,未获明确许可不用于模型训练。
安全控制内建于基础设施,无法通过绕过界面来绕过。
安全事件发生时,我们会在 72 小时内主动通知,不等媒体曝光。
认证与合规进度公开,不隐瞒或夸大。
四层独立防护避免单点失效:网络、应用、服务与数据。
多层防御 — 网络层 DDoS 防护 → 应用层 WAF → 服务层零信任 IAM → 数据层 KMS 加密,四层独立防护无单点失效
持续监控 — 24/7 SIEM 集中日志分析,平均告警响应 < 5 分钟;所有员工生产环境操作写入不可篡改审计日志
第三方验证 — 年度独立渗透测试,报告摘要向企业客户开放;DAST / SAST 集成 CI/CD,高危漏洞 24h 内修复
从收集到删除,每一种数据都有明确用途、保留周期与权利边界。
从收集、使用、存储到删除,数据均按明确用途和最小化原则处理。
账户数据 — 注册时收集;用于身份认证与通知;账户注销后 30 天内完全清除
API 请求与响应 — 处理完成后 30 天删除;操作日志保留 90 天用于安全审计;企业 DPA 可约定更短周期
支付信息 — 通过 PCI-DSS Level 1 合规处理商 Stripe 处理;VAST 不存储完整卡号或 CVV
使用行为数据 — 匿名化后用于产品分析,无法关联至个人;可在账户设置中选择退出
用户上传素材默认不用于模型训练;AI 生成 3D 模型存储于用户账户空间。
用户上传素材 — 免费层保留 90 天/付费层保留 180 天;企业 API 处理完成后 30 天删除;默认不用于模型训练
AI 生成 3D 模型 — 账户注销后随之删除;下载至本地后,本地副本完全归用户所有,不受 VAST 管辖
企业数据与消费者数据相互隔离;企业数据默认在合同约定区域处理。
企业 vs 消费者 — 逻辑隔离 + 存储隔离,互不可见,互不影响
多租户 API — 请求上下文严格隔离,无跨租户访问路径
企业数据出境 — 默认在合同约定区域内处理,不跨境流动
默认不使用上传内容或生成输出训练或微调模型;企业 API 数据不进入训练管线。
消费者可明确加入数据贡献计划,并随时退出。贡献数据使用前经过人工审核与去标识化。
不同用户群体的数据按所在地和合同约定存储与处理。
中国大陆用户 — 阿里云(华北 / 华东)— PIPL 本地化要求
全球用户 — AWS(新加坡 / 美西)— 就近路由
企业 API 客户 — 按合同约定区域 — DPA 可指定
隐私政策、DPA 与 Cookie 政策按对应产品和客户范围提供。
用户可访问、删除、更正、退出及导出自己的数据。
访问权 — 随时导出全部账户数据(JSON / ZIP)
删除权 — 72 小时内完成账户及关联数据删除
更正权 — 更正个人信息,即时生效
退出权 — 退出数据贡献计划,不影响服务
可携带权 — 机器可读格式导出,支持迁移
隐私政策 — 本站,全部用户服务条款 — 本站,全部用户数据处理协议 — compliance@vastai3d.comCookie 政策 — tripo3d.ai/cookies隐私请求 — privacy@vastai3d.com
加密、身份、供应链、灾备和事件响应共同构成可持续的安全基线。
所有用户上传文件、生成模型及账户数据采用 AES-256 静态加密;API 端点、Studio Web 及内部服务通信全链路强制 TLS 1.3。
密钥管理 — KMS 独立管理,密钥与数据不共存
协议降级 — 不支持
生产环境访问遵循基于身份的最小权限原则。
员工访问 — MFA + 硬件密钥双因素认证
审计 — 所有操作写入不可篡改日志
供应链安全 — SCA 扫描全部第三方依赖;SBOM 季度更新;关键依赖版本锁定并签名验证;供应商安全问卷年度评审
每日全量备份与多区域冗余确保单区域故障不影响服务。
备份与灾难恢复 — 用户数据每日全量备份;备份存储与主库物理隔离
RPO — ≤ 24h
RTO — ≤ 4h
恢复演练 — 每季度执行恢复演练,结果归档
多区域冗余 — 单区域故障不影响服务可用性,流量自动切换至健康区域
高危漏洞 24 小时内完成修复验证;事件确认后 72 小时内通知受影响企业客户。
渗透测试 — 每年委托独立第三方安全机构执行全范围渗透测试;持续 DAST/SAST 集成 CI/CD
安全事件响应 — 事件确认后 72 小时内通知受影响企业客户;向监管机构提交符合 GDPR Art.33 及 PIPL 相关条款的通知
根因报告 — 30 天内发布根因分析报告并公开摘要
状态页面实时展示各服务健康状态、历史事件及计划维护。
SLA 目标 — 99.9% 消费者产品 / 99.95% 企业 API;超出 SLA 的停机向企业客户提供服务积分补偿
状态监控页面 — status.tripo3d.ai — 无需登录即可访问
能力增长必须与安全验证同步,模型发布前完成红队测试与能力评估。
每次主要模型版本发布前完成红队测试和能力评估,未通过者不发布;发布说明公开已知局限与适用场景,生成资产嵌入不可见 C2PA 数字水印。
API 标识 — AI-Generated: true
透明度报告 — 年度发布公开摘要
以下内容在所有 VAST 产品及 API 端点均被禁止,并通过模型级过滤器和后处理分类器双重拦截;违规请求记录在案并向相关主管机关报告。
非自愿亲密图像(NCII)及相关 3D 资产
儿童性虐待素材(CSAM)
大规模杀伤性武器功能性组件
生物特征大规模监控资产
专用于身份欺诈的仿冒资产
VAST 产品不面向 13 岁以下用户开放注册(部分司法管辖区适用更高年龄限制)。13–17 岁用户须经监护人同意;涉及未成年人形象的生成请求接受额外审查。
CSAM — 立即删除并向 NCMEC 报告
企业 API — 客户须承诺不将 API 用于未经监护同意的未成年人场景
用户保留输入所有权;付费层与 API 输出归用户或调用方所有,可按许可商用。
用户输入(上传文件)— 用户保留所有权;VAST 仅获得处理所需的有限许可,不延伸至商业使用或训练
付费层输出 — 用户所有,可用于商业目的(包含于订阅许可证)
免费层输出 — 须标注「Created with Tripo」,不可商用;升级付费层解锁商业许可
API 输出 — 归调用方所有,适用 API 服务条款中的商业许可条款,企业 DPA 可另行约定
版权投诉 72 小时内确认,5 个工作日内初审;核实后 24 小时内下架。
提交版权投诉 — copyright@vastai3d.com — 附权利归属证明和侵权内容 URL
下架流程 — 核实侵权后 24 小时内下架,通知内容发布者并告知理由
申诉 — appeal@vastai3d.com — 附权利说明,10 个工作日内回复
内容安全投诉 — safety@vastai3d.com — 24 小时内响应
全部协议提供中英双语版本,企业客户可通过合规团队签署定制 DPA。
服务条款、API 服务条款与可接受使用政策覆盖全部产品入口。
服务条款 — Tripo Studio — 2024-09
API 服务条款 — 开发者 / 企业 — 2024-09
AUP — 全部产品 — 2024-11
隐私政策、Cookie 政策、DPA 与子处理方列表按适用范围持续更新。
隐私政策 — 全部用户 — 2024-11
Cookie 政策 — Web 产品 — 2024-09
DPA — 企业客户 — 可签署 — 2024-10
子处理方 — 企业客户 — 按季度更新
AI 生成内容许可、DMCA 与内容安全政策明确输出权利和平台治理流程。
AI 生成内容许可 — 全部用户 — 2024-09
版权投诉与 DMCA — 全部产品 — 2024-06
内容安全政策 — 全部产品 — 2024-11
定制条款 — compliance@vastai3d.com — 5 个工作日安排对接
我们公开关键子处理方、认证状态与区域合规框架,并按季度更新。
子处理方列表按季度更新,变更提前 14 天通知。所有供应商须签署行为准则并接受年度安全问卷评审;影响 VAST 数据的安全事件须在 24 小时内通知。
Amazon Web Services (AWS) — 云基础设施、对象存储、CDN · 全球(不含中国)· 基础设施
阿里云 (Aliyun) — 中国境内数据存储与计算 · 中国境内 · 基础设施
Cloudflare — CDN、DDoS 防护、边缘计算 · 全球 · 网络安全
Stripe — 消费者支付处理(PCI-DSS Level 1)· 全球 · 支付
SendGrid / Twilio — 事务性邮件发送 · 美国 · 通信
Sentry — 应用错误监控(匿名化)· 美国 · 可观测性
算法备案、模型备案、GDPR、PIPL 与 CCPA 合规已完成;SOC 2 Type II 与 ISO 27001 进行中,CSA STAR 计划中。
网信办算法备案 — 已完成 · 算法安全评估,全球首家完成双备案的 3D 生成 AI 企业
网信办模型备案 — 已完成 · 符合《生成式人工智能服务管理暂行办法》全部要求
GDPR / PIPL / CCPA — 已完成 · 含数据主体权利、数据本地化、处理告知、删除权与不出售声明
SOC 2 Type II — 进行中 · 覆盖 API 生产环境的安全性、可用性、保密性
ISO 27001 — 进行中 · 覆盖北京研发中心及全球云基础设施
CSA STAR — 计划中 · 计划 IPO 前完成
中国、欧盟、美国及全球企业客户适用不同但可验证的合规框架。
中国 — PIPL · 算法备案 · 模型备案 · 数据出境安全评估 — 合规
欧盟 — GDPR · EU AI Act(评估中)· 数据本地化要求 — 合规
美国 · 加州 — CCPA · 出口管制(EAR)· 制裁筛查 — 合规
全球企业 — DPA · 标准合同条款(SCC)· 跨境传输机制 — 可签署
专项团队直接处理安全、隐私、版权、合规与监管事务。
请按事项使用对应渠道,以获得明确的服务时效。
安全漏洞披露 — security@vastai3d.com — 72h 确认,高危 4h
企业合规 & DPA — compliance@vastai3d.com — 5 个工作日安排对接
隐私 & 数据主体权利 — privacy@vastai3d.com — GDPR / PIPL
版权投诉 & DMCA — copyright@vastai3d.com — 侵权下架 · 申诉
内容安全投诉 — safety@vastai3d.com — 24h 响应
监管机构 & 法务 — legal@vastai3d.com — 法律顾问专线
VAST 欢迎安全研究人员负责任地披露影响 Tripo Studio、Tripo API 或 VAST 基础设施的问题。我们承诺 72 小时内确认响应,不对善意研究行为采取法律行动。
范围内 — tripo3d.ai · API 端点 · 账户权限漏洞 · 数据泄露
范围外 — 社会工程 · 物理攻击 · 第三方服务 · DoS
VAST 已依据 GDPR 与 PIPL 指定相应负责人,并配合所在地监管机构调查。
数据保护官(DPO)— 依据 GDPR Article 37 指定,可通过 privacy@vastai3d.com 联系
欧盟代表 — 依据 GDPR Article 27 在欧盟境内设有授权代表,企业客户可通过合规邮箱获取联系方式
中国个人信息保护 — 依据 PIPL 设立个人信息保护负责人,境内用户数据处理受中国法律管辖
监管机构投诉权 — 用户有权向所在地监管机构(如中国网信办、欧盟 DPA)提出投诉,VAST 将配合调查
security@vastai3d.comcompliance@vastai3d.comprivacy@vastai3d.comcopyright@vastai3d.comsafety@vastai3d.comlegal@vastai3d.com