一句話就能向法務講清的安全
Hosted: Lilly runs on Qivity’s servers. Self-host: she runs on yours. Either way she is an optional AI add-on on paid plans — not on the Free trial.
嚴格的租戶隔離
每個組織的記錄在資料層分離。忘記租戶范圍的查詢不會悄悄返回別人的資料——它返回空。
加密憑據
已連接信箱令牌與敏感設定靜態加密。聯邦登錄(Microsoft 365、Google)完全不存儲密碼。
Where Lilly runs
On hosted plans, Lilly runs on Qivity’s servers. Self-host and she runs on local models inside your deployment. Lilly is an optional AI add-on on paid plans — not on the Free trial. Ask sales.
速率限制與登錄保護
認證上的暴力破解防護、公開表單的速率限制,以及線索捕獲上的蜜罐。
審計日誌
行政操作的防篡改記錄,帶歸檔控制。
資料駐留
自托管與私有雲部署運行在監管要求的區域——包括推理,因為就在同一台机器上。
應用安全
產品針對常見問題而建,而不是假定框架會處理:所有使用者提供的 HTML(含郵件正文和簽名)都做輸出淨化,內容安全策略,簽名並經 HMAC 驗證的跟蹤鏈接,加固的會話 cookie,以及對狀態變更請求的 CSRF 保護。
訪問控制
記錄可見性跟隨彙報線,而不是角色徽章。線索預設僅對所有者和其上級可見。管理員身份授予的是管理權,不是閱讀同事銷售管道的許可——多數 CRM 把這兩者混為一談,也是其 AI 助手泄露本不該露出的資料的原因。
資料所有權
您的資料放在標准 PostgreSQL 資料庫裡。自托管部署上您可以直接查詢、按自己的節奏備份並帶走。沒有专有導出格式,也沒有退出費。
報告漏洞
郵件 sales@qivity.com 附上詳情。我們在兩個工作日內確認,不會追究善意研究者。
詳細安全文檔,包括我們的 VAPT 整改歷史,可應要求在 NDA 下提供。
安全問題
Qivity 會把 CRM 資料發給 OpenAI 或其他 AI 供應商嗎?
Not to OpenAI, Anthropic or Google. On hosted plans Lilly runs on Qivity’s servers. Self-host and she runs on your organisation’s infrastructure. Lilly is an optional AI add-on on paid plans — not on the Free trial.
可以為資料駐留而自托管嗎?
可以。Docker、PostgreSQL 與 Redis,包括 Lilly,部署在您的伺服器或私有雲上——也包括完全沒有外網出口的部署。
誰能看到誰的記錄?
可見性跟隨彙報線。線索預設僅對所有者和其上級可見。管理員身份授予的是管理權,不是閱讀同事銷售管道的許可。
信箱憑據加密嗎?
是。信箱憑據靜態加密。會話使用加固 cookie,狀態變更請求受 CSRF 保護。
如何報告漏洞?
将詳情發至 sales@qivity.com。我們在兩個工作日內確認,不會追究善意研究者。VAPT 歷史可在 NDA 下提供。