安全与信任
安全故事不是一份承诺的 PDF——它由流水线强制执行。
流水线强制执行的规则
像素来自确定性代码。 渲染是经过测试的代码,套用你已提交的品牌规范。AI 可以在你允许的地方撰写内容;除可选的 agentic 引擎外,任何引擎都不会让 AI 绘制你的交付物。agentic 引擎(仅限自管部署、默认关闭,需运维人员开启)会把演示文稿内容发送给你的模型服务商,并由 AI 智能体在其运行的机器上以 shell 权限为每份演示文稿编写并运行构建脚本。
通过监视文件夹提交的演示文稿带有它的外发等级。
zero-egress或contract-protected-api——由流水线依据运行该任务的引擎写入,绝非人工填写。凡是接触过 AI 模型的任务,不可能被标记为零外泄。网页应用、/v1API 与 MCP 任务在任何模式下都不带标签。本地部署模式默认不含 AI。 标准的本地引擎不使用模型、不接入云、不连互联网——在交付时于你的硬件上核查。在这里,零外泄意味着 DocMark 不向设备外发送任何内容。运维人员可以在本地设备上启用 AI 引擎。监视文件夹入口只有在运维人员声明已签署数据处理协议后才会启动 AI 引擎(DocMark 无法核验协议本身)。使用 AI 引擎的任务会把内容发送给模型服务商,绝不属于零外泄;经监视文件夹提交的此类演示文稿标记为
contract-protected-api。监视文件夹上的 AI 引擎需要声明。 除非运维人员已声明与你的 LLM 服务商的数据处理协议已签署,监视文件夹入口不会启动 AI 引擎。在客户云或自管部署中,网页应用、
/v1与 MCP 任务不做这项检查:它们使用该部署自己的服务商密钥,在你与服务商的合同下运行(DocMark 云中的任务使用 DocMark 托管的 AI)。在 API 模式下,其他 AI 引擎对每次调用的输出 token 设有上限(Claude 订阅的max模式没有 token 上限);agentic 引擎有轮次与时间上限,但没有单个任务的支出上限,请在服务商处设定支出上限。零外泄的两重含义,绝不混淆。 本地部署的零外泄意味着 DocMark 不向设备外发送任何内容(设备与互联网的隔离由你的网络管控负责)。在 DocMark 云中,零外泄意味着任何 PII 都不会到达执行层——身份留在控制层,渲染工作节点永远看不到它。DocMark 云的含义描述的是该模式,从不写成标签;标签只存在于经监视文件夹提交的演示文稿上(见第 2 条)。
合成媒体始终受同意关卡约束并被披露。 当带有出镜人形象或克隆声音的视频交付时(它在路线图上,尚未进入任何模式),它将要求在流水线生产之前留有同意记录,且交付物会披露其为合成内容。没有任何产品开关、模式或权限能够绕过这一点。
未通过校验关卡的交付物会被扣下,并附上问题清单。 校验关卡检查的内容:
- 演示文稿: 渲染前先读取文件本身,任一没有读者可见内容的页面——没有文字、图片、图表、表格或媒体,只有背景色块、装饰线条之类的装饰——都会使整份演示文稿被扣下。随后逐页渲染,任一空白(单一颜色)页同样会使其被扣下。本地部署中由标准引擎生成的演示文稿还会检查文字对比度;DocMark 云中的演示文稿不做这项检查。
- 文档与表格: 结构与完整性检查——文件必须能重新打开,且不得为空白或损坏;表格不得含有实时公式、宏或外部链接。
- 简报: 图片大小、尺寸与空白图片检查。
- 宣传册: PDF、页数与纵向版式检查;不做空白页检查。
- 视频: 大小与时长检查会扣下损坏的文件。只有当由两页及以上幻灯片生成的视频所有画面都空白时,才会因空白画面被扣下;部分画面空白的视频仍会交付,无法检查的画面会被跳过。
取决于部署设置的情形:
- 自管部署: 演示文稿校验关卡默认开启。除非运维人员明确将其关闭,否则它都会运行;设置缺失或拼写错误时,关卡仍保持开启。在自管部署上关闭它还需要第二道明确的覆盖设置——具体名称见交付文档,请在交付时确认;没有它,关闭请求会被拒绝,关卡继续生效。一次性的命令行渲染同样经过校验关卡。若检查本身无法运行,演示文稿会被扣下并删除,而不是未经检查就交付——若文件被占用无法删除,服务会在日志中说明,该文件可能留在结果文件夹中,直到运维人员将其删除。
- 可选的 agentic 引擎(仅限自管部署):它会被指示自行做视觉检查,而 DocMark 并不核实它是否执行——因此它的输出同样要经过演示文稿校验关卡,与其他引擎完全一致。它只跳过文字对比度检查,该检查在摄影类封面上容易误报。
目前在任何模式下都尚未检查:logo 位置、配色合规、文字溢出与 AI 视觉审查(在路线图上)。
可供审计的溯源
每一份交付物都精确记录了究竟是哪个版本的品牌规范生成了它。当你的品牌变更时——新 logo、新配色、新模板——你可以在数月之后证明哪些文档是在哪套规则下产出的。
“已校验"意味着什么(以及不意味着什么)
已校验意味着交付物通过了上文第 7 条所述的校验关卡。它不意味着 DocMark 对内容做了事实核查——你的作者(人或 AI)对实质内容负责,而网络检索的产出会附带引用来源,供你的审查者核查。这一点在每一种模式下都成立。
想要细节?安全单页文档以你的安全团队可以归档的形式,涵盖了信任边界、外发等级与同意关卡。