FAQ
安全
xAI 是否会使用客户的 API 请求进行训练?
NOTE
未经您的明确许可,xAI 绝不会训练您的 API 输入或输出。
默认情况下,所有 API 请求和响应都会存储在我们的服务器上(静态加密)30 天,用于审计目的,以防可疑的滥用或误用。xAI 不会使用这些数据进行训练,30 天后它们会自动删除。
对于需要更严格数据处理的团队,请参阅下面的零数据保留 (ZDR)。
什么是零数据保留 (ZDR)?
WARNING
对于大多数客户,我们不建议启用 ZDR。ZDR 会禁用依赖存储数据的重要 API 功能,包括有状态的 Responses API、文件和集合,以及 Batch API(请参阅下面的完整列表)。因为 ZDR 下删除的内容永远无法被 xAI 恢复或生成,所以只有在您的合规要求真正需要时才启用它。对于大多数团队来说,默认的 30 天保留是更好的选择。
- 不存储提示词: ZDR 确保 API 请求输入(即您的提示词)和输出(即 LLM 生成的标记)永远不会持久化到磁盘。上述 30 天审计保留不适用于启用 ZDR 的团队。
- 在团队级别应用: 如果启用,ZDR 将在整个团队范围内生效。无法为特定的 API 密钥启用 ZDR。
- 自助服务: 在可用的情况下,团队管理员可以直接从 xAI 控制台 启用或关闭它。启用后,它适用于团队上的每个 API 密钥。
ZDR 不支持的功能
任何依赖 xAI 存储数据的功能在启用 ZDR 时都不可用:
| 功能 | 为什么在 ZDR 下不可用 |
|---|---|
| 按 API 密钥的请求日志记录 | 记录每个 API 密钥的完整请求和响应,以便您在控制台中查看它们。在 ZDR 下,请求和响应日志不会被保留,启用 ZDR 时任何现有的按密钥请求日志记录标志都会被清除。 |
| 有状态的 Responses API | 一种模式,xAI 在服务器端存储您的对话,以便您可以通过引用之前的响应继续对话。该历史记录无法在 ZDR 下存储(store_messages、previous_response_id),因此客户端必须在客户端存储对话历史记录。请记得为代理工具调用状态启用 use_encrypted_content。 |
| Files API | 允许您一次性向 xAI 上传文件,并在后续请求中通过 file_id 引用它。上传的文件存储在服务器端,因此在 ZDR 下,新上传和 file_id 附件被阻止。现有文件仍可查看和删除。 |
| Collections API | 将您的文档存储在 xAI 上,以便 Grok 可以搜索和检索它们(RAG)。这些文档必须存储才能检索,而 ZDR 不允许这样做。现有集合仍可查看和删除。 |
| Batch API | 以折扣价异步处理大量请求。批量请求会被存储直到它们被处理,因此在 ZDR 下 Batch API 不可用。 |
| 延迟完成 | 立即返回请求 ID,让您稍后获取结果,而不是保持连接打开。该结果会被存储直到您检索它,而 ZDR 不允许这样做。并发客户端请求(例如通过 AsyncClient)不受影响。 |
| 存储的image和video输出 | 图像和视频生成可以让 xAI 托管生成的媒体并将其作为 file_id 或 URL 返回。在 ZDR 下没有 xAI 端的输出存储:没有 file_id 输入,没有存储的输出,也没有 URL 格式的图像结果。对于图像,只返回 base64。对于视频,您必须提供自己的 output.upload_url(xAI 将结果上传到您的 URL)。图像生成也仅限于 grok-imagine 模型,不包括代理图像生成。控制台中的视频生成 playground 因相同原因不可用。 |
| 语音代理对话历史记录 | 启用 ZDR 时,语音代理对话不会被持久化。 |
如何启用 ZDR
团队管理员可以从控制台启用或禁用 ZDR:
- 以团队管理员身份登录 xAI 控制台,并在团队选择器中选择您要更改的团队。
- 删除该团队任何现有的文件和集合。控制台在存储的文件或集合存在时会阻止启用。
- 打开团队设置,找到零数据保留 (ZDR) 行,然后点击启用。
- 确认对话框中的确认内容,包括已删除的用户内容无法恢复,并接受企业条款和隐私政策。点击启用进行确认。
启用后,ZDR 自动应用于使用该团队 API 密钥发出的所有 API 请求—无需更改代码。要稍后关闭它,使用相同的零数据保留 (ZDR) 行并选择禁用。
如果您没有看到 ZDR 选项,您可能不是团队管理员,自助服务 ZDR 尚未为您的环境启用,或者您的团队可能正在使用协商的企业客户协议,该协议单独规定保留政策—在这种情况下请联系 sales@x.ai。
如何检查 ZDR 是否已启用
- 团队设置: 零数据保留 (ZDR) 行显示活动徽章。
- 团队选择器: xAI 控制台 团队选择器在您的团队名称旁边显示ZDR徽章(工具提示:零数据保留)。
- 响应头: 每个 API 响应都包含一个设置为
"true"或"false"的x-zero-data-retention头,因此您的应用程序可以以编程方式确认 ZDR 是否处于活动状态。 - 审计日志: 管理事件(密钥创建、团队更改等)仍会出现在控制台审计日志中,但 API 请求和响应的内容不会。
Grok Build CLI
如果您在使用启用 ZDR 的 Grok Build CLI,不会保留任何痕迹或代码数据。
在不使用 ZDR 的情况下使用 Grok Build CLI 时,隐私设置可作为斜杠命令(/privacy)和设置(/settings)使用。即使未启用 ZDR,您也可以使用这些设置禁用代码数据保留。
使用 Grok Build CLI 时,您还会看到一个屏幕,允许我们保留数据以改进产品和模型。我们还将提供一个设置来更改您的选择。
Grok.com 构建模式
如果您在 grok.com 或通过移动应用程序中使用构建模式,聊天和构建会话会被保留以实现产品功能,以便能够跨多个会话开发和发布应用程序。与普通聊天不同,grok.com 和移动设备上的私人聊天目前不适用于构建模式,以确保跨多个会话的发布和构建应用程序成为可能。
如果从 grok.com 或移动设备数据控制设置中启用了"改进模型"切换,这些通过构建模式的聊天和构建会话(包括来自创建应用程序的数据)可能会用于产品和模型改进。
xAI API 是否符合 HIPAA 标准?
有关业务伙伴协议 (BAA) 的咨询,请完成我们的 BAA 问卷。我们团队的一名成员将审查您的回复并与您联系下一步。
xAI 是否符合 GDPR 和 SOC II 标准?
我们符合 SOC 2 Type 2 标准。签署了 NDA 的客户可以参考我们的信任中心获取我们认证和数据治理的最新信息。
你们有审计日志吗?
团队管理员可以查看用户交互的审计日志。这列出了用户与我们 API 服务器的所有交互。您可以在 xAI 控制台 -> 审计日志 查看它。
管理员还可以按事件 ID、描述或用户搜索以过滤显示的结果。例如,这是按描述匹配 ListApiKeys 进行过滤:
您还可以使用时间过滤器在日期范围内查看审计日志:
如何安全地管理我的 API 密钥?
将您的 xAI API 密钥视为敏感信息,如密码或信用卡详细信息。不要在团队成员之间共享密钥以避免未经授权的访问。使用环境变量或秘密管理工具安全地存储密钥。避免将密钥提交到公共存储库或源代码中。
定期轮换密钥以增加安全性。如果您怀疑密钥已泄露,请先登录 xAI 控制台。确保您正在查看正确的团队,因为 API 密钥与特定团队绑定。通过侧边栏导航到"API 密钥"部分。在 API 密钥表中,单击密钥旁边的垂直省略号(三个点)。选择"禁用密钥"来临时停用它,或选择"删除密钥"来永久删除它。然后,单击"创建 API 密钥"按钮生成一个新密钥并更新您的应用程序。
xAI 与 GitHub 的秘密扫描计划合作以检测泄露的密钥。如果发现泄露,我们会禁用该密钥并通过电子邮件通知您。监控您的账户是否有异常活动以保持安全。