接入指南
要對 SR 26-2、EU AI Act 或內部模型治理交代的二線。
說得出 AI 用了什麼資料,而且證據不必建立在信任供應商上。
以下每一步都標明它由哪一個介面提供,以及今天能不能做。標「今天就能做」的每一步,都在 2026-08-21 對線上 API 實際探測過;其餘的會說清楚缺什麼。沒有任何一項因為在規劃中就被寫成現在式。
每一次 MCP 查詢有一個 query_id,replay 會取回當時實際送出的位元組並附雜湊。狀態分三種:found、too_large(有送出但超過大小上限,雜湊仍具權威性,你手上的副本仍可驗)、not_found(從未記錄或已淘汰,該引用無法解析)。
驗證器在你的環境跑,回報 PASS / FAIL / UNPROVEN 三種結果,並且把「簽章有效」與「內容為真」分開講——前者能證,後者不能。
全部來自官方公開揭露,所以隱私面的審查很輕。集保的持股分佈是聚合分佈,不是個人層級資料。
CAIQ 與 SIG-Lite 的自評內容已公開在信任中心,可直接取用。
把某個期間的收據、attestation、datasheet 與涵蓋歷史一次匯出,附上條文對照表。
尚未提供。
SOC 2、ISO 27001 與第三方滲透測試。
一項都還沒有,現況照實列在信任中心的三態狀態板上。SLA 與 DPA 範本也還在草擬。
我們提供的是資料層的證據。模型與推理層的治理——提示詞、權重、輸出審查——在你那邊,不在我們的範圍內,任何聲稱能一併涵蓋的供應商都值得追問。
證明機制如何對應到已發布的標準,見標準與相容性。