Rexfin 保留什么,清除什么,以及删除实际是如何运作的
Rexfin 对每一份存储的产物进行分类,按计划清除可重新计算的内容,并能在客户要求时删除一笔交易的全部数据,同时不破坏自身防篡改的审计轨迹。
作者 The Rexfin team
“你们保留我们的数据多久,我们离开时你们真的能删除它吗?”是安全审查中最先被问到的问题之一,而且是个合理的问题。大多数供应商用一份政策文件来回答。Rexfin 用一套机制来回答,因为“我们会删除它”这句话的诚实版本,必须能经受住一个同时还维护着每一个已验证数字的防篡改审计轨迹的系统的考验。
平台里的数据并非同一种类型
Rexfin 做的第一件事,是不再把所有存储的资料当成同一坨东西对待。每一份文档、每一个提取出的数字、每一个缓存答案和每一条审计记录都携带一个敏感度分类,继承自它所属的交易,并在需要时按产物细化。这个分类不是摆设,它决定了哪些处理地点、哪些模型提供商有资格接触这些数据,这个关联在Rexfin 如何治理哪些大语言模型提供商能看到你的数据中有更详细的说明。一个没有可解析分类的产物默认归入最严格的层级,而不是最宽松的层级,而降低分类等级需要一个明确的、被记录在案的操作,你不能悄悄把某样东西重新标记为不那么敏感。
分类还把数据划分为两种与保留相关的生命周期:持久性实际数据,也就是每个数字背后作为证据的提取数字和源页面;以及瞬时性衍生产物,包括缓存答案、假设情景的草稿、检索索引。前者是产品价值的立足之本,后者是可重新计算的,无限期保留它只是一种没有好处的负担。
保留窗口,以及法律保留的例外
瞬时产物有一个保留窗口,按产物类型和敏感度分类分别设定,一个受限层级的缓存答案可能比敏感度较低的答案更快过期。一个计划任务会清除超出窗口期的内容,而且这个过程不会触及它所派生的持久性原子数据:如果一个缓存答案消失了,Rexfin 只会在下次有人提问时重新计算它,而不是报错。这正是这套设计有意做出的取舍,你可以激进地压缩敏感数据的留存范围,恰恰是因为底层原子数据和验证器总能重新生成任何被清除的内容。
处于法律保留状态的一笔交易完全不受此影响。设置保留是一个被记录在案的、有意为之的操作,一旦设定,该笔交易中的任何内容都不会被清除或删除,无论其年限如何,直到保留状态被解除。这是防止自动化数据最小化机制破坏一场纠纷或监管机构已经冻结的证据的安全阀。
删除一笔交易,并证明你确实做到了
当一位客户完成下线流程,或者一位数据主体行使删除权时,Rexfin 会执行一次限定范围的删除:每一行数据和每一份文件,只要以该笔交易为键,包括文档、提取出的原子数据、模型单元格、导出文件、缓存答案,都会被移除,而不属于其他交易的任何东西都不会被触及。输出的结果不只是一句“完成了”,而是一份签名清单,列明被清除的内容、执行人、依据的理由,客户的数据保护官可以将其保留下来,作为删除确实发生过的证据,而不是一张写着“已处理”的支持工单。
真正困难的部分:从一个只增不改的账本中删除数据
这里有一个值得坦诚说明的张力。Rexfin 的答案审计日志被有意设计成只增不改且防篡改,这正是让一个已验证答案在几个月后仍能被独立核查的原因。但一个只增不改的账本和一个删除请求的方向是相反的,你不可能既永久保留每一条判定记录,又满足一个删除请求。
解决办法是加密擦除。每一条审计记录的负载都在自己的密钥下加密。要删除它,Rexfin 会销毁那把密钥,密文由此变得永久不可读,而该记录的哈希值仍然保留在防篡改链条中。已发布的根哈希依然能够验证通过,而该记录内容的缺失是可以被证明的,而不是一个看起来像被篡改过的沉默空白。删除不会改写历史,它会让某一份具体的负载永久无法恢复,同时保留证明某样东西曾经存在过、并且是被合法删除的证据。
这套机制不宣称做到什么
Rexfin 在这里并不宣称拥有某项认证,诚实的说法是,这些控制措施是为了满足海湾合作委员会数据保护框架以及企业下线条款中普遍出现的存储限制和删除期望而设计的。保留窗口是配置项,不是幻灯片里的一句承诺,而且范围划定是刻意收窄的:一次清除只会触及一个租户的数据,这一点由预置两笔交易并确认删除其中一笔时另一笔逐字节保持不变的测试来验证。
如果你想了解这如何契合平台在故障或一次糟糕的恢复之后保持自身可辩护性的更广泛方法,相关内容在可靠性与灾难恢复中有介绍。要了解 Rexfin 整体架构的全貌,请从 Rexfin 平台内部中心页面开始。