数据处理
请求流向、服务存储内容与保留规则。
请求处理
主 Cloudflare Worker 认证调用者、验证请求,并在 D1 中预扣积分。随后将状态、问题、实际请求模型及允许的扩展字段发送给运营者配置的上游:默认 TypeSafe,也可选择 OpenRouter。TypeSafe 原生传输保留 JSON 值和精确数字 token,包括维护契约允许的 nullable 输入。请求内容会离开本服务 Worker,交由上游推理。 上游按自身条款与数据政策处理内容。
上游请求使用运营者凭据;客户端 Authorization、Cookie、Origin 与用户幂等键不会传给共享运营者账户。认证后的 GET /v1/models 读取真实 TypeSafe 列表,不创建决策记录、不预扣积分;匿名 UI 使用公开配置。
System One 不承诺上游零保留、固定处理区域或相同的数据政策。运营者需要选择合适的上游,并说明具体部署的附加条款。不要提交应用无权向该上游分享的内容。
决策数据存储
| 数据 | 应用行为 |
|---|---|
| 状态、说明、标准及请求扩展字段 | 发送给配置的上游,不作为独立提示字段存入决策记录或日志;上游可能在被缓存的响应中回显输入。 |
| 请求元数据 | 请求 ID、账户 / 密钥关联、请求哈希、模型、数量、状态、积分、可选 token 计数、延迟、错误码与时间戳。决策清理策略保留 90 天。 |
| 未携带幂等键的成功答案 | 返回给调用者,不写入答案重放缓存。 |
| 携带幂等键的成功答案 | 以版本化结构缓存响应文本、状态及允许的响应头,从请求创建起保留 24 小时;包含根对象、答案、usage 的未知字段及可选上游跟踪 ID。 |
| API 密钥 | 保存哈希与展示前缀,用于认证和管理;完整密钥只在创建时展示。 |
| 账户、订单和积分账本 | 沿用 TinyShip 认证与计费模块;90 天决策日志策略不会自动删除这些记录。 |
答案缓存可能包含敏感输出、回显输入、扩展值或应用自定义标识。使用幂等意味着选择临时保留整个成功响应,而不仅是挑选出的答案。不要在标识和密钥名称中放入秘密信息。升级前记录以 legacy-cache 模式提供,仍按原期限过期,具体限制见幂等章节。
成功正文中的 billing 或 request_id 属于上游。平台金额与账本 ID 来自 X-System-One-Credits 和 X-Request-Id,上游关联使用 X-Upstream-Request-Id。TypeSafe 原生成功文本通过校验后保持原样;OpenRouter 显式适配并保留上游 usage、cost 与元数据,不承诺相同的 TypeSafe 字节。
清理与可见范围
主 Worker 的定时处理器每 15 分钟执行清理任务:返还已超过 15 分钟的异常预扣,清除超过 24 小时的幂等键和响应数据,并删除超过 90 天的已结算决策元数据。物理清理发生在任务执行时,不代表备份或上游基础设施会精确到秒地同步删除。
控制台只展示登录账户最近 30 个 UTC 日的用量,以及该窗口内最新 50 条请求,不暴露其他账户的记录。运营者应保留清理计划并关注任务失败。
运行日志
应用决策错误仅记录限定事件名称与请求 ID,不记录提示词或 API 密钥。有效上游 JSON 错误保留原状态和正文,可能包含 detail 数组或回显输入;UI 根据响应头分类显示本地化提示,不显示上游原文。匹配到完整运营者凭据时会触发安全替换例外,这并不承诺识别所有用户敏感值。只转发指定跟踪、限流头及 Content-Type、Retry-After,并排除含密钥的头值。
这些说明描述应用代码路径,不代表运营者、SDK 或上游可能配置的全部日志。启用 SDK 正文日志,或在代理、Worker 遥测与支持导出中记录原始请求 / 错误正文前,应评估数据影响。
静态文档 Worker 不包含账户数据库、上游凭据或推理处理器。文档搜索在浏览器加载构建时生成的公开页面索引,不会把搜索词发送到 Jev 推理 API。