产品控制
Subject 隔离
每个经过认证的/v1 请求都限定在 API key 所属账户内。在账户内部,user 字段映射到隔离的 Subject。开发者无法使用自己的 API key 读取其他账户的 Subject。
建议为 user 使用稳定且不敏感的标识符。除非你的数据策略明确要求,否则不要在该字段中放入邮箱、病历号或其他直接身份标识。
API 凭据
API key 使用mb_live_* 格式。完整密钥只在创建时返回一次;服务端保存其哈希,开发者控制台之后仅显示 key 前缀。如怀疑密钥泄露,请立即撤销。
留存与删除
API 为各类存储面提供显式控制:DELETE /v1/sessions/{id} 不会删除已存储的响应对象。各删除路径的准确行为见数据生命周期与状态与记忆。
可追溯输出
Agent 响应可返回tool_steps、health_records 与 citations,便于应用检查回答所使用的工具调用与证据。这些字段是执行轨迹,不代表会暴露模型的私有推理或所有内部操作。
在 Agent API 上,store:false 会阻止响应对象与对话线程在请求结束后保留,也会使该轮对话不再纳入该 Subject 的记忆。
区域处理
不同区域环境使用独立主机与存储。发往api.mirobody.ai/v1 的数据在全球环境处理,发往 api.mirobody.cn/v1 的数据在中国区环境处理。除非你的合规审查允许由此产生的数据传输,否则不要为同一 Subject 切换区域。
法规审查
面向美国医疗场景时,请评估你在 HIPAA 隐私与安全规则下的义务,并确认你的部署是否需要业务伙伴协议(BAA)。仅有产品能力并不足以使某项工作负载符合 HIPAA:相应协议与你自身的安全保障也必须到位。 若你使用中国区部署(api.mirobody.cn),你的工作负载可能还需遵守中国数据保护法律: