安全設計理念
誠實窗口期
Honest Processing Window
所有 AI 轉錄服務都存在這個時刻:音檔必須被「聽」一次,才能轉成文字。我們選擇誠實面對它,把它的邊界說清楚,並在它結束後立即銷毀所有痕跡。
精確定義
當音檔進入 AegisMeetings 的轉錄主機後,會在記憶體中解密並進行語音辨識。這段時間稱為「誠實窗口期」。
窗口期只持續轉錄本身所需的時間。一旦轉錄完成,音訊金鑰與音檔明文立即從記憶體清除,不寫入磁碟、不寫入資料庫、不留任何可復原的殘跡。
窗口關閉後,連 AegisMeetings 自己也無法再次解密你的音檔。
事件時間軸
你的瀏覽器加密上傳
音檔在你的裝置上完成加密,以限時授權憑證(SAS Token)直傳雲端儲存。音檔位元組從不流經我們的網站伺服器。
轉錄主機記憶體(唯一的明文時刻)
音訊金鑰於此解封,音檔在記憶體中解密後進行語音辨識。轉錄主機關閉記憶體置換(swap),降低明文被寫至磁碟的風險。為提升辨識準確度,自訂詞庫亦在同一窗口期於記憶體短暫解密為 ASR 熱詞。
金鑰與明文立即銷毀
轉錄任務一完成,音訊金鑰與音檔明文從記憶體清除。資料庫從未儲存過可用於解密的音訊金鑰;任務訊息消費後即消失。
加密產出存回雲端
逐字稿以你的個人金鑰(僅你的裝置持有)加密後存回雲端。連我們的伺服器也讀不到內容。
為什麼其他家不說?
所有 AI 轉錄服務都存在誠實窗口期——沒有例外。語音轉文字的物理現實就是:AI 必須聽一次音檔。差別在於:有人假裝它不存在,或用「端對端加密」這樣的說法迴避問題;我們選擇誠實告訴你它在哪裡、持續多久、結束後發生什麼。
多數服務
音檔上傳後可能被永久保留或用於訓練模型;「端對端加密」等說法迴避了轉錄環節的明文處理;解密金鑰可能在資料庫永久留存。
AegisMeetings
明確定義誠實窗口期的邊界。音訊金鑰不寫入資料庫,不持久保存。轉錄結束即銷毀。窗口關閉後,連我們自己也無法再次解密你的音檔——這不是承諾,是架構決定。
問你現有服務這四個問題
-
音檔在轉錄時,明文在哪台主機的哪塊記憶體裡?
-
轉錄完成後,解密音檔的金鑰存在哪裡?在資料庫?在磁碟?
-
轉錄完成後多久,音檔明文才被清除?
-
你的音檔有沒有被用來訓練或改進 AI 模型?
技術驗證
閱讀完整安全架構白皮書
本頁說明依據 AegisMeetings 安全架構白皮書 §1 與 §8 撰寫。完整密碼學架構、金鑰層級與信任邊界說明見白皮書正文。